CVE-2022-31793
do_request em request.c no muhttpd antes da versão 1.1.7 permite que atacantes remotos leiam arquivos arbitrários ao construir uma URL com um único...
- Publicado
- 4 de ago. de 2022
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 5 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NModerado · próximos 30 dias
- Percentil
- 96,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
do_request em request.c no muhttpd antes da versão 1.1.7 permite que atacantes remotos leiam arquivos arbitrários ao construir uma URL com um único caractere antes do caminho desejado no sistema de arquivos. Isso ocorre porque o código ignora o primeiro caractere ao servir arquivos. Os dispositivos Arris NVG443, NVG599, NVG589 e NVG510, bem como os dispositivos BGW210 e BGW320 derivados da Arris, são afetados.
Fontes
1Exploit de prova de conceito para CVE-2022-31793 com varredura de alvo baseada em IP/arquivo, modo de validação e leitura arbitrária de arquivos via requisições HTTP.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.