CVE-2024-0569
Totolink T8 Setting cstecgi.cgi getSysStatusCfg information disclosure
Severity Score
Exploit Likelihood
Affected Versions
Public Exploits
1Exploited in Wild
-Decision
Descriptions
A vulnerability classified as problematic has been found in Totolink T8 4.1.5cu.833_20220905. This affects the function getSysStatusCfg of the file /cgi-bin/cstecgi.cgi of the component Setting Handler. The manipulation of the argument ssid/key leads to information disclosure. It is possible to initiate the attack remotely. The exploit has been disclosed to the public and may be used. Upgrading to version 4.1.5cu.862_B20230228 is able to address this issue. It is recommended to upgrade the affected component. The identifier VDB-250785 was assigned to this vulnerability.
Una vulnerabilidad ha sido encontrada en Totolink T8 4.1.5cu.833_20220905 y clasificada como problemática. Esto afecta a la función getSysStatusCfg del archivo /cgi-bin/cstecgi.cgi del componente Configuration Handler. La manipulación del argumento ssid/key conduce a la divulgación de información. Es posible iniciar el ataque de forma remota. La explotación ha sido divulgada al público y puede utilizarse. La actualización a la versión 4.1.5cu.862_B20230228 puede solucionar este problema. Se recomienda actualizar el componente afectado. A esta vulnerabilidad se le asignó el identificador VDB-250785.
Es wurde eine Schwachstelle in Totolink T8 4.1.5cu.833_20220905 entdeckt. Sie wurde als problematisch eingestuft. Es betrifft die Funktion getSysStatusCfg der Datei /cgi-bin/cstecgi.cgi der Komponente Setting Handler. Durch das Manipulieren des Arguments ssid/key mit unbekannten Daten kann eine information disclosure-Schwachstelle ausgenutzt werden. Der Angriff kann über das Netzwerk erfolgen. Der Exploit steht zur öffentlichen Verfügung. Ein Aktualisieren auf die Version 4.1.5cu.862_B20230228 vermag dieses Problem zu lösen. Als bestmögliche Massnahme wird das Einspielen eines Upgrades empfohlen.
CVSS Scores
SSVC
- Decision:-
Timeline
- 2024-01-16 CVE Reserved
- 2024-01-16 CVE Published
- 2024-08-01 CVE Updated
- 2024-08-01 First Exploit
- 2024-12-17 EPSS Updated
- ---------- Exploited in Wild
- ---------- KEV Due Date
CWE
- CWE-200: Exposure of Sensitive Information to an Unauthorized Actor
- CWE-862: Missing Authorization
CAPEC
References (5)
URL | Tag | Source |
---|---|---|
https://vuldb.com/?id.250785 | Technical Description | |
https://vuldb.com/?submit.263653 | Third Party Advisory | |
https://www.chtsecurity.com/news/8aa31e69-1e7c-4186-8554-7d5d6baeaa84 | Related | |
https://www.chtsecurity.com/news/8f270890-12cc-4623-99a3-a81e00758c29 | Related |
URL | Date | SRC |
---|---|---|
https://drive.google.com/file/d/1WSWrGEKUkvPk8hq1VRng-wbR7T6CknGY/view?usp=sharing | 2024-08-01 |
URL | Date | SRC |
---|
URL | Date | SRC |
---|
Affected Vendors, Products, and Versions
Vendor | Product | Version | Other | Status | ||||||
---|---|---|---|---|---|---|---|---|---|---|
Vendor | Product | Version | Other | Status | <-- --> | Vendor | Product | Version | Other | Status |
Totolink Search vendor "Totolink" | T8 Firmware Search vendor "Totolink" for product "T8 Firmware" | 4.1.5cu.833_20220905 Search vendor "Totolink" for product "T8 Firmware" and version "4.1.5cu.833_20220905" | - |
Affected
| in | Totolink Search vendor "Totolink" | T8 Search vendor "Totolink" for product "T8" | - | - |
Safe
|