
Доказательство концепции для CVE-2026-12352 — обход аутентификации в Digi PortServer TS, раскрывающий конфигурацию устройства, включая секреты RADIUS в открытом виде, при высокой степени параллелизма.
В Digi PortServer TS 4 H MEI обнаружен неаутентифицированный обход аутентификации, вызванный нагрузкой, позволяющий получить локальный файл конфигурации устройства без действительных учётных данных. При повышенной нагрузке от одновременных запросов веб-сервер начинает отдавать содержимое файлов до завершения проверки аутентификации — вероятно, из-за переполнения очереди соединений/запросов, что приводит к переходу к файловому обработчику, а не из-за отдельной логической ошибки в самой проверке аутентификации.
Протестированная прошивка: 82000747_V1 (02/06/2012) и 82000747_AB (04/09/2025).
../../../../../../../
../../../../../../..
/../../../../../../../
/../../../../../../..
..\..\..\..\..\..\..\..\
\..\..\..\..\..\..\..\..\
..\..\..\..\..\..\..\..
\..\..\..\..\..\..\..\..
..2f..2f..2f..2f..2f..2f..2f
..2f..2f..2f..2f..2f..2f..
4 2f..2f..2f..2f..2f..2f..2f..2f
2f..2f..2f..2f..2f..2f..2f..
/.\\./.\\./.\\./.\\./.\\./.\\./
..//..//..//..//..//
//..//..//..//..//..//
//..//..//..//..//..//
Запросы к GET /FS/<полезная_нагрузка>/config.xml обычно возвращают 401 Unauthorized. Когда тот же запрос отправляется при низком уровне параллелизма (1 поток, задержка 1 с), устройство последовательно и корректно отклоняет запрос до аутентификации.
По мере увеличения параллелизма (протестировано при 5, 6, 10 и 20 одновременных запросах) устройство начинает периодически возвращать ответы HTTP/0.9 (без заголовков, только тело), содержащие полное содержимое config.xml — без какого-либо запроса аутентификации. Это указывает на то, что HTTP-обработчик прошивки имеет фиксированную пропускную способность обработки запросов, и при её превышении запросы полностью обходят проверку аутентификации.
Раскрытый файл конфигурации включает: