
INFORMATIONS-OFFENLEGUNG : CSRF, um den Syslog-Modus zu aktivieren und an die IP und den Port des entfernten Syslog-Servers zu senden.
OPTILINK E-PON "MODEL NO: OP-XT71000N" mit "HARDWARE VERSION: V2.2"; & "FIRMWARE VERSION: OP_V3.3.1-191028"
Gefundene Sicherheitslücke in der "OPTILINK OP-XT71000N Hardware Version: V2.2, Firmware Version: OP_V3.3.1-191028" erlaubt es einem nicht authentifizierten, entfernten Angreifer, einen Cross-Site-Request-Forgery (CSRF)-Angriff durchzuführen, um den Syslog-Modus über '/mgm_log_cfg.asp' zu aktivieren. Das System beginnt, Ereignisse zu protokollieren. Der 'Remote'-Modus oder der 'Both'-Modus auf der "Syslog -- Configuration"-Seite protokolliert Ereignisse und sendet sie an die IP-Adresse und den Port des entfernten Syslog-Servers.
ZIEL
/mgm_log_cfg.asp
Angriffsvektor
CSRF-Angriff zur Aktivierung des Syslog-Modus über '/mgm_log_cfg.asp' und sendet an IP und Port des entfernten Syslog-Servers.
GRÜSSE
Huzaifa Hussain