
атака межсайтовой подделки запроса (CSRF) на "OPTILINK OP-XT71000N Hardware Version: V2.2 , Firmware Version: OP_V3.3.1-191028".
OPTILINK E-PON "MODEL NO: OP-XT71000N" с "HARDWARE VERSION: V2.2" и "FIRMWARE VERSION: OP_V3.3.1-191028"
Удаленный злоумышленник может провести атаку межсайтовой подделки запроса (CSRF) на "OPTILINK OP-XT71000N Hardware Version: V2.2 , Firmware Version: OP_V3.3.1-191028". Уязвимость связана с недостаточной защитой от CSRF для "mgm_config_file.asp", из-за чего злоумышленник может создать поддельную "csrf форму", которая отправляет "вредоносные xml данные" на "/boaform/admin/formMgmConfigUpload". Эксплойт позволяет злоумышленнику "получить полные привилегии" и "полностью скомпрометировать маршрутизатор и сеть".
ЦЕЛЬ
/mgm_config_file.asp
Вектор атаки
"mgm_config_file.asp" позволяет сохранять файл конфигурации и загружать файл конфигурации (файл в "XML формате", который содержит "имена пользователей и пароли" для "PPP, Telnet, Snmp, Ftp, login.asp" и т.д., а также другие учетные данные). Злоумышленник может использовать эту уязвимость, убедив пользователя интерфейса перейти по вредоносной ссылке. Успешная эксплуатация может позволить злоумышленнику выполнять произвольные действия с уровнем привилегий целевого пользователя. Злоумышленник может изменить конфигурацию, выполнить команды или перезагрузить уязвимое устройство.
С УВАЖЕНИЕМ
Huzaifa Hussain