Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-02166

Опубликовано: 16 фев. 2025
Источник: fstec
CVSS3: 2.4
CVSS2: 4
EPSS Низкий

Описание

Уязвимость сценария sysinfo.asp микропрограммного обеспечения маршрутизаторов ASUS RT-N12E связана с непринятием мер по защите структуры веб-страницы при обработке SSID-идентификатора. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить межсайтовые сценарные атаки (XSS)

Вендор

ASUSTeK Computer Inc.

Наименование ПО

RT-N12E

Версия ПО

2.0.0.19 (RT-N12E)

Тип ПО

Микропрограммный код

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4)
Низкий уровень опасности (базовая оценка CVSS 3.0 составляет 2,4)
Средний уровень опасности (оценка CVSS 4.0 составляет 4,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Компенсирующие меры:
- использование средств межсетевого экранирования уровня веб-приложений для ограничения возможности удалённого доступа;
- использование систем обнаружения и предотвращения вторжений для отслеживания индикаторов компрометации, указывающих на возможную эксплуатацию уязвимости;
- ограничение доступа из общедоступных сетей (Интернет);
- использование многофакторной аутентификации;
- использование безопасных протоколов передачи данных (например HTTPS);
- использование методов шифрования для безопасного хранения учетных данных, предотвращающих несанкционированный доступ;
- использование виртуальных частных сетей для организации удаленного доступа (VPN).

Статус уязвимости

Потенциальная уязвимость

Наличие эксплойта

Данные уточняются

Информация об устранении

Информация об устранении отсутствует

Ссылки на источники

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 52%
0.00287
Низкий

2.4 Low

CVSS3

4 Medium

CVSS2

Связанные уязвимости

nvd
12 месяцев назад

A cross-site scripting (XSS) vulnerability in the RT-N10E/ RT-N12E 2.0.0.x firmware . This vulnerability caused by improper input validation and can be triggered via the manipulation of the SSID argument in the sysinfo.asp file, leading to disclosure of sensitive information. Note: All versions of RT-N10E and RT-N12E are unsupported (End-of-Life, EOL). Consumers can mitigate this vulnerability by disabling the remote access features from WAN

CVSS3: 2.4
github
12 месяцев назад

A vulnerability was found in Asus RT-N12E 2.0.0.19. It has been classified as problematic. Affected is an unknown function of the file sysinfo.asp. The manipulation of the argument SSID leads to cross site scripting. It is possible to launch the attack remotely. The exploit has been disclosed to the public and may be used. The vendor was contacted early about this disclosure but did not respond in any way.

EPSS

Процентиль: 52%
0.00287
Низкий

2.4 Low

CVSS3

4 Medium

CVSS2