CRITICAL🇬🇧 English

CVE-2023-32645

Podatność leftover debug code w Yifan YF325 — ominięcie uwierzytelnienia

CVSS 9.8v3.1pub. 2023-10-11upd. 2025-11-04

W oprogramowaniu routera Yifan YF325 w wersji v1.0_20221108 pozostawiono kod diagnostyczny (debug credentials) w module httpd, umożliwiający ominięcie uwierzytelnienia. Atakujący może uzyskać nieautoryzowany dostęp do urządzenia poprzez sieć, bez jakichkolwiek poświadczeń.

Pokaż oryginał (EN)

A leftover debug code vulnerability exists in the httpd debug credentials functionality of Yifan YF325 v1.0_20221108. A specially crafted network request can lead to authentication bypass. An attacker can send a network request to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Podatność wynika z obecności niezabezpieczonych poświadczeń debugowania (leftover debug code) pozostawionych w kodzie serwera HTTP (httpd) urządzenia. Wysłanie specjalnie spreparowanego żądania sieciowego pozwala atakującemu ominąć mechanizm uwierzytelnienia. Podatność jest w pełni zdalna i nie wymaga ani wcześniejszego uwierzytelnienia, ani interakcji ze strony użytkownika.

Skutki

Atakujący może uzyskać pełen nieautoryzowany dostęp do urządzenia, co skutkuje naruszeniem poufności, integralności i dostępności systemu. Może to prowadzić do przejęcia kontroli nad routerem, modyfikacji jego konfiguracji lub dalszych ataków na sieć lokalną.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie aktualizacji opublikowanych przez producenta oraz raportu Cisco Talos (TALOS-2023-1752). Jako środek zaradczy do czasu wdrożenia łatki należy ograniczyć dostęp do interfejsu administracyjnego routera wyłącznie do zaufanych adresów IP i odizolować urządzenie od publicznej sieci.

Kogo dotyczy

Yifan YF325 z oprogramowaniem firmware w wersji v1.0_20221108

Uwagi

Podatność została zgłoszona i opisana przez Cisco Talos (raport TALOS-2023-1752). Dotyczy konkretnej wersji firmware: v1.0_20221108.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Yifanwireless Yf325

    HW
    Yifanwireless
    wszystkie wersje
  • Yifanwireless Yf325 Firmware

    OS
    Yifanwireless
    1.0_20221108
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-24479CRITICAL9.8PL ✓ten sam produkt

Authentication bypass w Yifan YF325 — wykonanie dowolnych poleceń

CVE-2023-34426CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w httpd urządzenia Yifan YF325

CVE-2023-34346CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w Yifan YF325 — zdalne wykonanie kodu przez httpd

CVE-2023-34365CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w Yifan YF325 — zdalne wykonanie kodu

CVE-2023-35965CRITICAL9.8PL ✓ten sam produkt

Przepełnienie bufora sterty w httpd routera Yifan YF325