W routerach TOTOLINK z serii A3000RU, A3100R, A950RG, AC1200T10, CP450, CS185R_T10 oraz EX200 wykryto podatność polegającą na naruszeniu zasady najmniejszych uprawnień (least privilege violation) w pliku konfiguracyjnym /etc/boa/boa.conf interfejsu webowego. Podatność umożliwia uwierzytelnionemu, zdalnemu atakującemu uzyskanie wyższego poziomu uprawnień niż mu przysługuje.
▸ Pokaż oryginał (EN)
A security vulnerability has been detected in TOTOLINK A3000RU, A3100R, A950RG, AC1200T10, CP450, CS185R_T10 and EX200 up to 20260906. Affected by this issue is some unknown functionality of the file /etc/boa/boa.conf of the component Web Interface. The manipulation leads to least privilege violation. The attack may be initiated remotely. The attack's complexity is rated as high. The exploitation is known to be difficult.
Podatność wynika z nieprawidłowej konfiguracji uprawnień w pliku /etc/boa/boa.conf, który obsługuje serwer webowy (Boa) wbudowany w interfejs zarządzania urządzeniami. Poprzez manipulację nieznaną funkcjonalnością tego komponentu możliwe jest obejście ograniczeń uprawnień. Atak wymaga uwierzytelnienia oraz charakteryzuje się wysoką złożonością (AC:H), co oznacza, że jego przeprowadzenie wymaga spełnienia dodatkowych warunków lub posiadania specjalistycznej wiedzy.
Atakujący może uzyskać nieuprawniony dostęp do zasobów lub funkcji zastrzeżonych dla wyższych poziomów uprawnień, co w praktyce może oznaczać możliwość odczytu wrażliwej konfiguracji, modyfikacji ustawień urządzenia lub naruszenia poufności, integralności i dostępności systemu (VC:H, VI:H, VA:H).
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu webowego urządzenia wyłącznie do zaufanych sieci lokalnych oraz zablokowanie dostępu z zewnątrz przez firewall.
Urządzenia TOTOLINK: A3000RU, A3100R, A950RG, AC1200T10, CP450, CS185R_T10 oraz EX200 w wersjach do 20260906 włącznie
CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X