A Agência de Segurança de Sistemas de Infraestrutura e Segurança Cibernética dos EUA (CISA) divulgou um alerta detalhando uma série de vulnerabilidades críticas no gateway de rede Ebyte NE2-D11. A exploração bem-sucedida dessas falhas pode permitir a um atacante obter acesso administrativo não autorizado, roubar informações confidenciais, alterar configurações do dispositivo, sequestrar sessões autenticadas e interromper seu funcionamento.
O modelo afetado é o Ebyte NE2-D11. A primeira falha identificada está na interface de gerenciamento web do dispositivo, que não aplica de forma consistente a autenticação antes de conceder acesso a funções administrativas. Um atacante remoto não autenticado poderia, assim, acessar informações de configuração sensíveis, alterar configurações ou causar indisponibilidade. A falha é classificada como CWE-306, Falta de Autenticação para Função Crítica.
Uma segunda vulnerabilidade reside na transmissão em texto claro de informações sensíveis. A interface de gerenciamento web não protege adequadamente as comunicações usando criptografia de camada de transporte. Um atacante com acesso ao tráfico de rede poderia interceptar informações de autenticação ou sessão transmitidas entre um usuário e o dispositivo afetado, resultando em exposição de dados e acesso não autorizado à funcionalidade de gerenciamento. Isso corresponde à CWE-319, Transmissão em Texto Claro de Informações Sensíveis.
As credenciais administrativas também podem ser expostas em texto plano dentro da interface de gerenciamento do dispositivo Ebyte, aumentando o risco de comprometimento de credenciais por observação visual ou remota, o que compromete a confidencialidade do acesso ao dispositivo. Essa falha é catalogada como CWE-522, Credenciais Insuficientemente Protegidas.
O dispositivo Ebyte depende de lógica de autenticação do lado do cliente, que pode ser reproduzida por usuários não autenticados. Um atacante pode gerar solicitações de autenticação válidas e burlar a autenticação para obter acesso administrativo ao dispositivo, correspondendo à CWE-603, Uso de Autenticação do Lado do Cliente.
Há também uma falha na proteção de tokens de autenticação. Os tokens usados pela interface de gerenciamento web são insuficientemente protegidos durante o tratamento de sessão do lado do cliente, permitindo que um atacante com acesso a informações de sessão expostas obtenha e reutilize um token válido. Isso pode permitir que um atacante se faça passar por um usuário autenticado e acesse funções de gerenciamento não autorizadas, um problema classificado como CWE-598, Uso do Método de Requisição GET com Strings de Consulta Sensíveis.
Outra falha critical é a falta de verificação da origem ou autenticidade de requisições submetidas à interface de gerenciamento web. Um atacante não autenticado pode persuadir um administrador autenticado a visitar uma página maliciosa, causando alterações de configuração não autorizadas ou interrupção da disponibilidade do dispositivo. Essa vulnerabilidade é a CWE-352, Cross-Site Request Forgery (CSRF).
O dispositivo Ebyte afetado também não restringe repetidas tentativas de autenticação por meio de mecanismos de limitação de taxa ou bloqueio de conta. Isso permite que um atacante realize ataques de autenticação automatizados contra implantações que dependem de autenticação por senha. A falha é classificada como CWE-307, Restrição Impropria de Excessivas Tentativas de Autenticação.
A interface de gerenciamento web do dispositivo afetado também não impede que a interface seja renderizada para solicitações não autorizadas, o que pode permitir que um atacante remoto interaja com a interface de forma inadequada.
Em relação às mitigações, a Ebyte confirmou o recebimento das vulnerabilidades relatadas e indicou que um patch estava em desenvolvimento. No entanto, o fornecedor não respondeu a solicitações subsequentes de coordenação, e a CISA não foi informada sobre o status ou disponibilidade do patch. Os usuários são incentivados a entrar em contato com a Ebyte para mais informações.
Com informações de: CISA Alerts (EUA)