CRITICAL🇬🇧 English

CVE-2022-23144

Broken access control w ZTE ZXvSTB — usuwanie domyślnych typów aplikacji

CVSS 9.1v3.1pub. 2022-09-23upd. 2025-05-22

Podatność typu broken access control w urządzeniach ZTE ZXvSTB pozwala nieuwierzytelnionemu atakującemu na usunięcie domyślnych typów aplikacji systemowych. Skutkuje to zakłóceniem normalnego działania systemu, co klasyfikuje tę podatność jako krytyczną.

Pokaż oryginał (EN)

There is a broken access control vulnerability in ZTE ZXvSTB product. Due to improper permission control, attackers could use this vulnerability to delete the default application type, which affects normal use of system.

🤖 Analiza AI
Jak działa

Błąd wynika z nieprawidłowej kontroli uprawnień w produkcie ZTE ZXvSTB. Atakujący, bez konieczności posiadania uprawnień ani interakcji z użytkownikiem, może zdalnie wykonać operację usunięcia domyślnych typów aplikacji. Brak właściwej weryfikacji uprawnień umożliwia przeprowadzenie ataku przez sieć bez uwierzytelnienia.

Skutki

Atakujący może trwale usunąć domyślne typy aplikacji systemowych, co prowadzi do zakłócenia lub uniemożliwienia normalnego funkcjonowania systemu. Podatność nie powoduje bezpośredniego ujawnienia danych, ale zagraża integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://support.zte.com.cn/support/news/LoopholeInfoDetail.aspx?newsId=1026224). Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu zarządzania urządzenia wyłącznie do zaufanych hostów oraz wdrożenie segmentacji sieci.

Kogo dotyczy

ZTE ZXA10 B76HV3 (firmware i hardware), ZTE ZXA10 B766V2 (firmware i hardware), ZTE ZXA10 B800V2 (firmware) — dokładne wersje podatnego oprogramowania wskazane w referencjach producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
  • Zte Zxa10 B700v7

    HW
    Zte
    wszystkie wersje
  • Zte Zxa10 B700v7 Firmware

    OS
    Zte
    ≤ 2.01.02.01
  • Zte Zxa10 B710c A12

    HW
    Zte
    wszystkie wersje
  • Zte Zxa10 B710c A12 Firmware

    OS
    Zte
    ≤ 2.01.02.01
  • Zte Zxa10 B710s2 A19

    HW
    Zte
    wszystkie wersje
  • Zte Zxa10 B710s2 A19 Firmware

    OS
    Zte
    ≤ 2.01.02.01
  • Zte Zxa10 B766v2

    HW
    Zte
    wszystkie wersje
  • Zte Zxa10 B766v2 Firmware

    OS
    Zte
    ≤ 2.01.02.01
  • Zte Zxa10 B76hv3

    HW
    Zte
    wszystkie wersje
  • Zte Zxa10 B76hv3 Firmware

    OS
    Zte
    ≤ 2.01.02.01
  • Zte Zxa10 B800v2

    HW
    Zte
    wszystkie wersje
  • Zte Zxa10 B800v2 Firmware

    OS
    Zte
    ≤ 2.01.02.01
  • Zte Zxa10 B836ct A15

    HW
    Zte
    wszystkie wersje
  • Zte Zxa10 B836ct A15 Firmware

    OS
    Zte
    ≤ 2.01.02.01
  • Zte Zxa10 B860av2.1

    HW
    Zte
    wszystkie wersje
  • Zte Zxa10 B860av2.1 Firmware

    OS
    Zte
    ≤ 2.01.02.01
  • Zte Zxa10 B860h

    HW
    Zte
    wszystkie wersje
  • Zte Zxa10 B860h Firmware

    OS
    Zte
    ≤ 2.01.02.01
  • Zte Zxa10 B866v2 H

    HW
    Zte
    wszystkie wersje
  • Zte Zxa10 B866v2 H Firmware

    OS
    Zte
    ≤ 2.01.02.01
  • Zte Zxa10 B866v5 W10

    HW
    Zte
    wszystkie wersje
  • Zte Zxa10 B866v5 W10 Firmware

    OS
    Zte
    ≤ 2.01.02.01
  • Zte Zxa10 B960gv1

    HW
    Zte
    wszystkie wersje
  • Zte Zxa10 B960gv1 Firmware

    OS
    Zte
    ≤ 2.01.02.01
  • Zte Zxa10 S100v

    HW
    Zte
    wszystkie wersje
  • Zte Zxa10 S100v Firmware

    OS
    Zte
    ≤ 2.01.02.01
  • Zte Zxa10 S200a

    HW
    Zte
    wszystkie wersje
  • Zte Zxa10 S200a Firmware

    OS
    Zte
    ≤ 2.01.02.01
  • Zte Zxa10 S200t

    HW
    Zte
    wszystkie wersje
  • Zte Zxa10 S200t Firmware

    OS
    Zte
    ≤ 2.01.02.01
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-10119CRITICAL9.8PL ✓ten sam vendor

Command injection w routerze SECOM WRTM326 — zdalne wykonanie poleceń

CVE-2022-39073CRITICAL9.8PL ✓ten sam vendor

Command injection w ZTE MF286R — wykonanie dowolnych poleceń

CVE-2022-39070CRITICAL9.8PL ✓ten sam vendor

Błąd kontroli dostępu w urządzeniach ZTE PON OLT umożliwia zdalne logowanie

CVE-2021-21748CRITICAL9.8PL ✓ten sam vendor

Stack-based buffer overflow w ZTE MF971R — możliwość RCE

CVE-2021-21749CRITICAL9.8PL ✓ten sam vendor

ZTE MF971R — krytyczne podatności stack-based buffer overflow umożliwiające RCE