CVE-2025-66954 – Enumeração de Nomes de Usuário via IDOR no Buffalo LinkStation
Resumo
Uma vulnerabilidade no firmware Buffalo LinkStation versão 1.85-0.01 permite que usuários não autenticados ou de nível convidado enumerem nomes de usuário válidos e suas funções de privilégio associadas.
O problema surge devido ao controle de acesso inadequado no endpoint /nasapi, permitindo a exploração de Referência Direta a Objeto Inseguro (IDOR).
- ID do CVE: CVE-2025-66954
- Status: Reservado (publicação pendente)
- Fornecedor: Buffalo
- Produto: LinkStation
- Versão Afetada: 1.85-0.01
- Componente: endpoint
/nasapi
- Tipo de Vulnerabilidade: IDOR (Referência Direta a Objeto Inseguro)
- Vetor de Ataque: Remoto
Pontuação CVSS v3.1
Pontuação Base: 6.5 (Médio)
Vetor: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Detalhamento
- Vetor de Ataque (AV): Rede
- Complexidade de Ataque (AC): Baixa
- Privilégios Necessários (PR): Baixo (acesso de convidado)
- Interação do Usuário (UI): Nenhuma
- Escopo (S): Inalterado
- Confidencialidade (C): Alta
- Integridade (I): Nenhuma
- Disponibilidade (A): Nenhuma
Impacto
Esta vulnerabilidade permite que atacantes com acesso de nível convidado possam:
- Enumerar nomes de usuário válidos
- Recuperar funções de privilégio associadas
- Acessar metadados adicionais de usuário
Informações Expostas
- Nome de Usuário
- ID do Usuário
- Categoria
- Função
- Descrição
- Cota
- Grupos
- Grupo Primário
Impacto na Segurança
- Divulgação de Informações: Sim
- Escalação de Privilégio (indireta): Possível via reconhecimento
Detalhes Técnicos
O endpoint /nasapi não valida adequadamente a autorização ao lidar com consultas relacionadas a usuários.
Ao modificar um parâmetro de requisição, um usuário com baixos privilégios ou convidado pode recuperar informações sobre outros usuários.
Exemplo de Endpoint
/nasapi
Causa Raiz
- Falta de verificações de autorização
- Referência direta a objeto inseguro (IDOR)
- Parâmetro controlado pelo usuário não validado
Prova de Conceito (PoC)
Redigido para evitar abuso. Disponível mediante solicitação responsável.
Mitigação
De acordo com o fornecedor:
Buffalo confirmou a vulnerabilidade, mas não lançará uma correção.
Mitigação Recomendada
Desabilite a conta de usuário convidado para impedir acesso não autorizado.
Resposta do Fornecedor
Buffalo reconheceu o problema e declarou:
- Nenhuma correção será lançada
- Os dados expostos são considerados não críticos
- A mitigação é suficiente
Linha do Tempo
- Descoberto por: Zaid Shaikh
- Notificação ao Fornecedor: [17 de Dezembro de 2025]
- Resposta do Fornecedor: Confirmado, sem correção planejada
- CVE Reservado: 2025
- Divulgação Pública: [1 de Abril de 2026]