漏洞信息
# 未认证修改Radiflow iSAP Smart Collector配置 HinderedRotor
## 漏洞概述
Radiflow iSAP Smart Collector设备中存在一个未认证访问漏洞,允许具有管理网络访问权限的未经授权用户获取和修改设备配置。
## 影响版本
CentOS 7 - VSAP 1.20
## 漏洞细节
设备存在两个Web服务器,暴露未认证的REST API接口于管理网络的TCP端口8084和8086。攻击者可以通过这些API接口获取所有系统设置,修改配置,并执行某些命令(例如系统重启)。
## 影响
攻击者可以通过未认证的REST API接口获取设备的敏感配置信息并进行配置修改及命令执行,可能导致设备被完全控制。
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Unauthenticated modification of Radiflow iSAP Smart Collector configuration
漏洞描述信息
An unauthenticated user with management network access can get and
modify the Radiflow iSAP Smart Collector (CentOS 7 - VSAP 1.20)
configuration. The device has two web servers that expose unauthenticated REST APIs on the management network (TCP
ports 8084 and 8086). An attacker can use these APIs to get access to all system settings, modify the configuration
and execute some commands (e.g., system reboot).
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:L
漏洞类别
关键功能的认证机制缺失
漏洞标题
Radiflow iSAP Smart Collector 安全漏洞
漏洞描述信息
Radiflow iSAP Smart Collector是美国Radiflow公司的一个为工业网络设计的远程流量采集与转发设备。 Radiflow iSAP Smart Collector存在安全漏洞,该漏洞源于管理网络上的未认证REST API,可能导致攻击者获取和修改系统配置。
CVSS信息
N/A
漏洞类别
其他