CSRF exists on Peplink Balance 305, 380, 580, 710, 1350, and 2500 devices with firmware before fw-b305hw2_380hw6_580hw2_710hw3_1350hw2_2500-7.0.1-build2093. The CGI scripts in the administrative interface are affected. This allows an attacker to execute commands, if a logged in user visits a malicious website. This can for example be used to change the credentials of the administrative webinterface.
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HPeplink 1350hw2 Firmware
OSPeplink7.0.1Peplink 2500 Firmware
OSPeplink7.0.1Peplink 380hw6 Firmware
OSPeplink7.0.1Peplink 580hw2 Firmware
OSPeplink7.0.1Peplink 710hw3 Firmware
OSPeplink7.0.1Peplink B305hw2 Firmware
OSPeplink7.0.1Peplink Balance 1350
HWPeplinkall versionsPeplink Balance 2500
HWPeplinkall versionsPeplink Balance 305
HWPeplinkall versionsPeplink Balance 380
HWPeplinkall versionsPeplink Balance 580
HWPeplinkall versionsPeplink Balance 710
HWPeplinkall versions
Related vulnerabilities
Peplink Balance — hasła przechowywane jako czysty tekst w plikach konfiguracyjnych
SQL Injection w urządzeniach Peplink Balance poprzez ciasteczko bauth
Peplink Balance before 8.1.0rc1 allows an unauthenticated attacker to download PHP configuration files (/filem...
Arbitrary file deletion exists on Peplink Balance 305, 380, 580, 710, 1350, and 2500 devices with firmware bef...
XSS via orig_url exists on Peplink Balance 305, 380, 580, 710, 1350, and 2500 devices with firmware before fw-...