CRITICAL🇬🇧 English

CVE-2023-43141

Nieprawidłowa kontrola dostępu w routerach TOTOLINK A3700R i N600R

CVSS 9.8v3.1pub. 2023-09-25upd. 2026-07-09

Routery TOTOLINK A3700R i N600R posiadają podatność polegającą na nieprawidłowej kontroli dostępu (Incorrect Access Control), sklasyfikowaną jako krytyczna z wynikiem CVSS 9.8. Luka umożliwia nieuwierzytelnionemu atakującemu zdalny dostęp do chronionych zasobów lub funkcji urządzenia.

Pokaż oryginał (EN)

TOTOLINK A3700R V9.1.2u.6134_B20201202 and N600R V5.3c.5137 are vulnerable to Incorrect Access Control.

🤖 Analiza AI
Jak działa

Podatność wynika z błędnie zaimplementowanych mechanizmów kontroli dostępu w oprogramowaniu firmware urządzeń. Atakujący działający zdalnie, bez konieczności uwierzytelnienia i bez interakcji ze strony użytkownika, może ominąć ograniczenia dostępu narzucone przez urządzenie. Skutkuje to możliwością uzyskania nieautoryzowanego dostępu do funkcji lub danych zastrzeżonych dla uprawnionych użytkowników.

Skutki

Atakujący może uzyskać pełny nieautoryzowany dostęp do urządzenia, co w świetle wektora CVSS oznacza wysokie ryzyko naruszenia poufności, integralności i dostępności systemu. Może to prowadzić do przejęcia kontroli nad routerem, modyfikacji jego konfiguracji lub wykorzystania go jako punktu wejścia do sieci lokalnej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jeśli aktualizacja nie jest dostępna, zaleca się ograniczenie dostępu do panelu administracyjnego urządzenia wyłącznie do zaufanych hostów (np. poprzez firewall lub segmentację sieci) oraz wyłączenie zdalnego zarządzania od strony WAN.

Kogo dotyczy

TOTOLINK A3700R w wersji firmware V9.1.2u.6134_B20201202 oraz TOTOLINK N600R w wersji firmware V5.3c.5137

Uwagi

Szczegółowy opis techniczny podatności dostępny jest w repozytorium GitHub badacza Blue-And-White pod adresem wskazanym w referencjach.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Totolink A3700r

    HW
    Totolink
    wszystkie wersje
  • Totolink A3700r Firmware

    OS
    Totolink
    9.1.2u.6134_b20201202
  • Totolink N600r

    HW
    Totolink
    wszystkie wersje
  • Totolink N600r Firmware

    OS
    Totolink
    4.3.0cu.7647_b20210106
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-51390CRITICAL9.8PL ✓ten sam produkt

Command injection w TOTOLINK N600R via parametr pin (WPS)

CVE-2025-46060CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w TOTOLINK N600R umożliwiający zdalne wykonanie kodu

CVE-2025-22900CRITICAL9.8PL ✓ten sam produkt

Stack overflow w Totolink N600R — podatność w funkcji setWanConfig

CVE-2024-42543CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w TOTOLINK A3700R — parametr http_host w funkcji loginauth

CVE-2024-42545CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w parametrze ssid funkcji setWizardCfg — TOTOLINK A3700R