Podatność w Peplink InControl 2 (do wersji 2.14.2, przed 2026-06-03) umożliwia uwierzytelnionemu użytkownikowi ominięcie reguł kontroli dostępu dla określonych endpointów API. Jest to groźne, ponieważ atakujący może uzyskać nieautoryzowany dostęp do wrażliwych danych organizacji.
▸ Pokaż oryginał (EN)
Peplink InControl 2 through 2.14.2 before 2026-06-03 allows use of a semicolon to bypass access-control rules for certain /rest/o/{orgId} endpoints.
Podatność polega na możliwości użycia znaku średnika (;) w żądaniach kierowanych do określonych endpointów /rest/o/{orgId}, co powoduje ominięcie mechanizmów kontroli dostępu (CWE-551 — nieprawidłowe stosowanie reguł bezpieczeństwa). Serwer przetwarza spreparowane żądanie, interpretując je w sposób nieuwzględniany przez reguły dostępu. Atakujący musi posiadać aktywne konto w systemie (uwierzytelnienie jest wymagane), jednak nie musi mieć uprawnień do danych zasobów. Błąd dotyczy wyłącznie wybranych endpointów REST API zarządzania organizacją.
Atakujący z podstawowym dostępem do systemu może odczytać poufne dane organizacji (C:H) poprzez endpointy, do których normalnie nie powinien mieć dostępu. Nie stwierdzono wpływu na integralność ani dostępność systemu.
Należy zaktualizować Peplink InControl 2 do wersji wydanej po 2026-06-03, w której poprawka została wdrożona przez producenta. Zgodnie z referencjami producenta należy zainstalować dostępne patche. Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu API InControl 2 wyłącznie do zaufanych sieci oraz monitorowanie logów dostępu pod kątem podejrzanych żądań do endpointów /rest/o/{orgId}.
Peplink InControl 2 w wersjach do 2.14.2 włącznie, opublikowanych przed 2026-06-03
Podatność dotyczy konkretnych endpointów REST API: /rest/o/{orgId}. Wektor CVSS wskazuje na zmieniony zakres (S:C), co oznacza, że skutki przekraczają komponent, w którym podatność istnieje — dostęp do danych organizacji może dotyczyć zasobów wykraczających poza uprawnienia atakującego.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:NPeplink Intcontrol 2
APPPeplink≤ 2.14.2
Powiązane podatności
OS command injection w interfejsie web Peplink Smart Reader (mac2name)
Peplink Balance — hasła przechowywane jako czysty tekst w plikach konfiguracyjnych
SQL Injection w urządzeniach Peplink Balance poprzez ciasteczko bauth
A data integrity vulnerability exists in the web interface /cgi-bin/upload_config.cgi functionality of Peplink...
An issue was discovered in Peplink Balance Two before 8.4.0. A missing authorization check in captive portals ...