HIGH🇵🇱 Wersja polska

CVE-2020-10973

CVSS 7.5v3.1pub. 2020-05-07upd. 2024-11-21

An issue was discovered in Wavlink WN530HG4, Wavlink WN531G3, Wavlink WN533A8, and Wavlink WN551K1 affecting /cgi-bin/ExportAllSettings.sh where a crafted POST request returns the current configuration of the device, including the administrator password. No authentication is required. The attacker must perform a decryption step, but all decryption information is readily available.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
  • Wavlink Wn530hg4

    HW
    Wavlink
    all versions
  • Wavlink Wn530hg4 Firmware

    OS
    Wavlink
    m30hg4.v5030.191116
  • Wavlink Wn531g3

    HW
    Wavlink
    all versions
  • Wavlink Wn531g3 Firmware

    OS
    Wavlink
    all versions
  • Wavlink Wn533a8

    HW
    Wavlink
    all versions
  • Wavlink Wn533a8 Firmware

    OS
    Wavlink
    all versions
  • Wavlink Wn551k1

    HW
    Wavlink
    all versions
  • Wavlink Wn551k1 Firmware

    OS
    Wavlink
    all versions
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
References

Related vulnerabilities

CVE-2022-35521CRITICAL9.8PL ✓same product

Command injection w firewall.cgi urządzeń WAVLINK — brak filtrowania parametrów

CVE-2022-35520CRITICAL9.8PL ✓same product

Command injection w routerach WAVLINK poprzez ukryty parametr ufconf

CVE-2022-35518CRITICAL9.8PL ✓same product

Command injection w WAVLINK nas.cgi — brak filtrowania parametrów User1Passwd i User1

CVE-2022-35519CRITICAL9.8PL ✓same product

Command injection w WAVLINK routerach przez parametr add_mac w firewall.cgi

CVE-2022-35522CRITICAL9.8PL ✓same product

Command injection w routerach WAVLINK przez brak filtrowania parametrów adm.cgi