CVE-2025-66954 – Enumerazione Username su Buffalo LinkStation tramite IDOR
Sommario
Una vulnerabilità nel firmware Buffalo LinkStation versione 1.85-0.01 consente a utenti non autenticati o con accesso ospite di enumerare username validi e i relativi ruoli associati.
Il problema deriva da un controllo degli accessi improprio nell'endpoint /nasapi, che consente lo sfruttamento di un Insecure Direct Object Reference (IDOR).
- ID CVE: CVE-2025-66954
- Stato: Riservata (in attesa di pubblicazione)
- Vendor: Buffalo
- Prodotto: LinkStation
- Versione Affetta: 1.85-0.01
- Componente: endpoint
/nasapi
- Tipo di Vulnerabilità: IDOR (Insecure Direct Object Reference)
- Vettore d'Attacco: Remoto
Punteggio CVSS v3.1
Punteggio Base: 6.5 (Medio)
Vettore: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Dettaglio
- Attack Vector (AV): Network
- Attack Complexity (AC): Low
- Privileges Required (PR): Low (accesso ospite)
- User Interaction (UI): None
- Scope (S): Unchanged
- Confidentiality (C): High
- Integrity (I): None
- Availability (A): None
Impatto
Questa vulnerabilità consente ad attaccanti con accesso a livello ospite di:
- Enumerare username validi
- Recuperare i ruoli associati
- Accedere a metadati aggiuntivi degli utenti
Informazioni Esposte
- Username
- ID utente
- Categoria
- Ruolo
- Descrizione
- Quota
- Gruppi
- Gruppo primario
Impatto sulla Sicurezza
- Divulgazione di Informazioni: Sì
- Escalation dei Privilegi (indiretta): Possibile tramite ricognizione
Dettagli Tecnici
L'endpoint /nasapi non valida correttamente l'autorizzazione quando gestisce le query relative agli utenti.
Modificando un parametro della richiesta, un utente con privilegi bassi o un ospite può recuperare informazioni su altri utenti.
Endpoint di Esempio
/nasapi
Causa Principale
- Controlli di autorizzazione mancanti
- Insecure Direct Object Reference (IDOR)
- Parametro controllato dall'utente non validato
Proof of Concept (PoC)
Omesso per prevenire abusi. Disponibile su richiesta responsabile.
Mitigazione
Secondo il vendor:
Buffalo ha confermato la vulnerabilità ma non rilascerà una patch.
Mitigazione Consigliata
Disabilitare l'account utente ospite per prevenire accessi non autorizzati.
Risposta del Vendor
Buffalo ha riconosciuto il problema e ha dichiarato:
- Non verrà rilasciata alcuna patch
- I dati esposti sono considerati non critici
- La mitigazione è sufficiente
Cronologia
- Scoperta da: Zaid Shaikh
- Notifica al Vendor: [17 Dic 2025]
- Risposta del Vendor: Confermata, nessuna correzione pianificata
- CVE Riservata: 2025
- Divulgazione Pubblica: [1 Apr 2026]