
Détails publiés pour ce CVE
Une vulnérabilité dans le firmware Buffalo LinkStation version 1.85-0.01 permet aux utilisateurs non authentifiés ou de niveau invité d'énumérer les noms d'utilisateur valides et leurs rôles de privilèges associés.
Le problème vient d'un contrôle d'accès inadéquat dans le point de terminaison /nasapi, permettant l'exploitation d'une Référence d'Objet Directe Non Sécurisée (IDOR).
/nasapiScore de base : 6,5 (Moyen)
Vecteur : CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Cette vulnérabilité permet aux attaquants disposant d'un accès de niveau invité de :
Le point de terminaison /nasapi ne valide pas correctement l'autorisation lors du traitement des requêtes liées aux utilisateurs.
En modifiant un paramètre de requête, un utilisateur à faibles privilèges ou invité peut récupérer des informations sur d'autres utilisateurs.
/nasapi
Expurgé pour éviter tout abus. Disponible sur demande responsable.
Selon le fournisseur :
Buffalo a confirmé la vulnérabilité mais ne publiera pas de correctif.
Désactivez le compte utilisateur invité pour empêcher tout accès non autorisé.
Buffalo a reconnu le problème et a déclaré :