OPTILINK E-PON "型号:OP-XT71000N","硬件版本:V2.2";及"固件版本:OP_V3.3.1-191028"
在 "OPTILINK OP-XT71000N 硬件版本:V2.2,固件版本:OP_V3.3.1-191028" 中发现了一个漏洞,允许未经认证的远程攻击者通过跨站请求伪造(CSRF)攻击添加网络流量控制类型规则。
目标
/net_qos_cls_edit.asp
攻击向量
net_qos_cls_edit.asp 允许添加网络流量控制类型规则,但缺乏足够的 CSRF 防护措施。
致谢
Huzaifa Hussain