
Proof-of-Concept für CVE-2026-12352, eine Authentifizierungsumgehung in Digi PortServer TS, die unter hoher Parallelität die Gerätekonfiguration einschließlich RADIUS-Geheimnissen im Klartext offenlegt.
In der Digi PortServer TS 4 H MEI wurde eine nicht authentifizierte, lastinduzierte Authentifizierungsumgehung identifiziert, die den Abruf einer lokalen Gerätekonfigurationsdatei ohne gültige Anmeldedaten ermöglicht. Bei erhöhter gleichzeitiger Anfragelast beginnt der Webserver, Dateiinhalte auszuliefern, bevor die Authentifizierungsprüfung abgeschlossen ist – wahrscheinlich durch einen gesättigten Verbindungs-/Anfragewarteschlangen-Fallback auf den Dateihandler und nicht durch einen eigenständigen Logikfehler in der Authentifizierungsprüfung selbst.
Getestete Firmware: 82000747_V1 (02/06/2012) und 82000747_AB (04/09/2025).
../../../../../../../
../../../../../../..
/../../../../../../../
/../../../../../../..
..\..\..\..\..\..\..\..\
\..\..\..\..\..\..\..\..\
..\..\..\..\..\..\..\..
\..\..\..\..\..\..\..\..
..2f..2f..2f..2f..2f..2f..2f
..2f..2f..2f..2f..2f..2f..
4 2f..2f..2f..2f..2f..2f..2f..2f
2f..2f..2f..2f..2f..2f..2f..
/.\\./.\\./.\\./.\\./.\\./.\\./
..//..//..//..//..//
//..//..//..//..//..//
//..//..//..//..//..//
Anfragen an GET /FS/<payload>/config.xml geben normalerweise 401 Unauthorized zurück. Wenn dieselbe Anfrage mit geringer Parallelität gesendet wird (1 Thread, 1s Verzögerung), lehnt das Gerät die Anfrage konsistent und korrekt vor der Authentifizierung ab.
Mit zunehmender Parallelität (getestet mit 5, 6, 10 und 20 gleichzeitigen Anfragen) beginnt das Gerät, zeitweise HTTP/0.9-Antworten (ohne Header, nur Body) mit dem vollständigen Inhalt von config.xml zurückzugeben – ausgeliefert ohne jegliche Authentifizierungsaufforderung. Dies deutet darauf hin, dass der HTTP-Handler der Firmware eine feste Anfrageverarbeitungskapazität hat, die, sobald sie überschritten wird, es Anfragen ermöglicht, die Authentifizierungsprüfung vollständig zu umgehen.
Die offengelegte Konfigurationsdatei enthält: