
Prova de conceito para CVE-2026-12352, uma bypass de autenticação no Digi PortServer TS que expõe a configuração do dispositivo, incluindo segredos RADIUS em texto simples, sob alta concorrência.
Foi identificada uma bypass de autenticação não autenticada, induzida por carga, no Digi PortServer TS 4 H MEI, permitindo a recuperação de um arquivo de configuração local do dispositivo sem credenciais válidas. Sob carga aumentada de requisições concorrentes, o servidor web começa a servir o conteúdo dos arquivos antes que a verificação de autenticação seja concluída — provavelmente caindo no manipulador de arquivos por meio de uma fila de conexões/requisições saturada, em vez de uma falha lógica distinta na própria verificação de autenticação.
Firmware testado: 82000747_V1 (02/06/2012) e 82000747_AB (04/09/2025).
../../../../../../../
../../../../../../..
/../../../../../../../
/../../../../../../..
..\..\..\..\..\..\..\..\
\..\..\..\..\..\..\..\..\
..\..\..\..\..\..\..\..
\..\..\..\..\..\..\..\..
..2f..2f..2f..2f..2f..2f..2f
..2f..2f..2f..2f..2f..2f..
4 2f..2f..2f..2f..2f..2f..2f..2f
2f..2f..2f..2f..2f..2f..2f..
/.\\./.\\./.\\./.\\./.\\./.\\./
..//..//..//..//..//
//..//..//..//..//..//
//..//..//..//..//..//
Requisições para GET /FS/<payload>/config.xml normalmente retornam 401 Unauthorized. Quando a mesma requisição é enviada com baixa concorrência (1 thread, atraso de 1s), o dispositivo rejeita consistentemente e corretamente a requisição antes da autenticação.
À medida que a concorrência aumenta (testada com 5, 6, 10 e 20 requisições concorrentes), o dispositivo começa a retornar intermitentemente respostas HTTP/0.9 (sem cabeçalhos, apenas corpo) contendo o conteúdo completo de config.xml — servido sem qualquer desafio de autenticação. Isso indica que o manipulador HTTP do firmware possui uma capacidade fixa de processamento de requisições que, uma vez excedida, permite que as requisições contornem completamente a verificação de autenticação.
O arquivo de configuração divulgado inclui: