CVE-2025-66954 – Énumération de noms d'utilisateur Buffalo LinkStation via IDOR
Résumé
Une vulnérabilité dans le firmware Buffalo LinkStation version 1.85-0.01 permet aux utilisateurs non authentifiés ou de niveau invité d'énumérer les noms d'utilisateur valides et leurs rôles de privilèges associés.
Le problème vient d'un contrôle d'accès inadéquat dans le point de terminaison /nasapi, permettant l'exploitation d'une Référence d'Objet Directe Non Sécurisée (IDOR).
- ID CVE : CVE-2025-66954
- Statut : Réservé (en attente de publication)
- Fournisseur : Buffalo
- Produit : LinkStation
- Version affectée : 1.85-0.01
- Composant : point de terminaison
/nasapi
- Type de vulnérabilité : IDOR (Référence d'Objet Directe Non Sécurisée)
- Vecteur d'attaque : À distance
Score CVSS v3.1
Score de base : 6,5 (Moyen)
Vecteur : CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Détail
- Vecteur d'attaque (AV) : Réseau
- Complexité de l'attaque (AC) : Faible
- Privilèges requis (PR) : Faible (accès invité)
- Interaction utilisateur (UI) : Aucune
- Portée (S) : Inchangée
- Confidentialité (C) : Élevée
- Intégrité (I) : Aucune
- Disponibilité (A) : Aucune
Impact
Cette vulnérabilité permet aux attaquants disposant d'un accès de niveau invité de :
- Énumérer les noms d'utilisateur valides
- Récupérer les rôles de privilèges associés
- Accéder à des métadonnées supplémentaires sur les utilisateurs
- Nom d'utilisateur
- ID utilisateur
- Catégorie
- Rôle
- Description
- Quota
- Groupes
- Groupe principal
Impact sur la sécurité
- Divulgation d'informations : Oui
- Élévation de privilèges (indirecte) : Possible via reconnaissance
Détails techniques
Le point de terminaison /nasapi ne valide pas correctement l'autorisation lors du traitement des requêtes liées aux utilisateurs.
En modifiant un paramètre de requête, un utilisateur à faibles privilèges ou invité peut récupérer des informations sur d'autres utilisateurs.
Exemple de point de terminaison
/nasapi
Cause racine
- Absence de vérifications d'autorisation
- Référence d'objet directe non sécurisée (IDOR)
- Paramètre contrôlé par l'utilisateur non validé
Preuve de concept (PoC)
Expurgé pour éviter tout abus. Disponible sur demande responsable.
Atténuation
Selon le fournisseur :
Buffalo a confirmé la vulnérabilité mais ne publiera pas de correctif.
Atténuation recommandée
Désactivez le compte utilisateur invité pour empêcher tout accès non autorisé.
Réponse du fournisseur
Buffalo a reconnu le problème et a déclaré :
- Aucun correctif ne sera publié
- Les données exposées sont considérées comme non critiques
- L'atténuation est suffisante
Chronologie
- Découvert par : Zaid Shaikh
- Fournisseur notifié : [17 déc. 2025]
- Réponse du fournisseur : Confirmé, aucun correctif prévu
- CVE réservé : 2025
- Divulgation publique : [1 avr. 2026]