
Ho imparato come ho trovato le mie prime due CVE per puro caso.
Ciao a tutti, a maggio ho trovato delle vulnerabilità decenti nel mio router, oggi posso finalmente mostrarle a tutti!
Entrambe le vulnerabilità in questo repo sono vulnerabilità Denial of Service autenticate!
Non conosco i dettagli tecnici esatti di come o perché queste vulnerabilità funzionino, non abbiamo mai ricevuto una risposta da Calix (il vendor in questo caso) quindi sììì! divertente!
questi sono anche il mio primo e secondo CVE in assoluto, 2 al prezzo di 1, nessun problema.
CVE-2026-19745 è un DoS da Improper Resource Shutdown or Release che colpisce il mio router :)
https://nvd.nist.gov/vuln/detail/CVE-2026-19745
"È stata trovata una falla in Calix GigaSpire 26.1.0. È interessata una funzione sconosciuta del file utilities_configurationsave.cgi del componente Web Management Interface. Eseguire una manipolazione dell'argomento sessionKey può portare a denial of service. L'attacco può essere lanciato da remoto. Lo exploit è stato pubblicato e può essere utilizzato. Il vendor è stato contattato tempestivamente riguardo questa divulgazione ma non ha risposto in alcun modo."
VulDB ha deciso che il CWE appropriato è CWE-404, cosa che mi ha un po' sorpreso perché stavo pensando a CWE-835 Purtroppo non ho dettagli tecnici sul perché sia accaduto, ma posso dirvi che ho trovato questi due CVE per puro e totale caso.
30 maggio: Vulnerabilità trovata, inizialmente pensavo fosse solo un rate limiting finché non ho provato a usare il sito web su un altro computer, si è scoperto che non lo era
31 maggio: Dopo preparazione mentale ho deciso che valeva la pena segnalarla anche se all'inizio mi sbagliavo.
15 giugno: Ho compiuto 16 anni, chiaramente molto importante per la cronologia.
24 giugno: Segnalata a VulnDB
26 giugno: Calix (finalmente) mi ha risposto, cosa inaspettata, affermando che non esisteva alcuna vulnerabilità ma che avrebbero "patchato" nella prossima release ?? bella questa, ho anche risposto lo stesso giorno con prove video che la mia segnalazione era una vulnerabilità reale, non ho ricevuto alcuna risposta dopo.
13 agosto: CVE assegnato da VulDB.
Calix ha detto che questo era un comportamento previsto da un timeout mentre l'applicazione attende l'input dell'utente, potrebbe benissimo essere così ma questo non dovrebbe avere alcun effetto su nessun altro utente.

https://github.com/user-attachments/assets/6aa509d4-ee69-4ed6-a9bb-1324f77a7036
Come suggeriva la cronologia, Calix non è stato di grande utilità oltre ad aver fatto assegnare il CVE a causa della mancanza di comunicazione, per quanto ne so vuldb ha contattato Calix e non hanno mai ricevuto risposta nemmeno loro.
Mi piacerebbe mostrarvi la risposta che mi hanno dato, ma purtroppo non mi è permesso :( In pratica hanno solo detto che non riuscivano a riprodurre il problema e che non avrebbero patchato, tranne quello del traceroot (vedi sotto)
https://github.com/user-attachments/assets/62c1ae62-8d52-4e97-975c-3c14ee6d8c95
Stavo guardando tutti gli endpoint che l'interfaccia del browser espone e ho notato traceroot.cmd che accetta un'operazione di annullamento.
Ho pensato tra me e me cosa sarebbe successo se avessi semplicemente annullato un traceroot che non esisteva.
Ho provato e sembrava che l'intera interfaccia andasse in crash, tutti vengono disconnessi e i cookie passati e altre cose vengono invalidati.
Questo è quello che Calix patcherà, affermando che non c'è DoS ma che attiva un codepath "inaspettato".
Vorrei fare un enorme ringraziamento al team di moderazione e sicurezza di VulDB, hanno fatto un lavoro fantastico nel rivedere le mie segnalazioni e prenderle sul serio (a differenza di qualcuno qui) Non vedo l'ora di inviare altre segnalazioni in futuro! :)
PS: Ero molto nervoso quando ho provato a inviare questa segnalazione perché è la prima volta che faccio una cosa del genere ed ero molto insicuro se ciò che avevo trovato fosse una vulnerabilità o no, però lo sapevo quando ho fatto i test su tutte queste vulnerabilità su un computer separato! Il che significa che il mio primo computer agiva come un attaccante mentre un secondo computer era connesso, e gli effetti erano visibili su entrambi i computer!
Credo che l'Analisi di VulDB sia andata troppo oltre qui (probabilmente AI) ma vabbè, come affermare che si tratta di una "falla di sicurezza critica" quando in realtà non lo è.
Durante la cronologia ho anche inviato tipo 2 email di follow-up e non ho ricevuto nulla tranne errori da qualunque servizio email stiano usando e sono stato ignorato su quella precedente.

tecnologia di livello divino, santo cielo
https://nvd.nist.gov/vuln/detail/CVE-2026-19745
https://nvd.nist.gov/vuln/detail/CVE-2026-19746