OPTILINK E-PON "型号:OP-XT71000N" 以及 "硬件版本:V2.2"; & "固件版本:OP_V3.3.1-191028"
在 "OPTILINK OP-XT71000N 硬件版本:V2.2 , 固件版本:OP_V3.3.1-191028" 中发现漏洞,该漏洞允许未经身份验证的远程攻击者通过 ' /mgm_log_cfg.asp ' 执行跨站请求伪造(CSRF)攻击以启用 syslog 模式。系统将开始记录事件,在 "Syslog -- 配置页面" 上的 'Remote' 模式或 'Both' 模式会记录事件并发送到远程 syslog 服务器的 IP 和端口。
目标
/mgm_log_cfg.asp
攻击向量
通过 ' /mgm_log_cfg.asp ' 发起 CSRF 攻击以启用 syslog 模式,并将日志发送到远程 syslog 服务器的 IP 和端口。
致敬
Huzaifa Hussain