TVU Networks 的 Receiver/Transceiver 设备,若运行版本低于 7.9 的固件,在其 Web 管理登录接口 POST /tvu/Login 中存在一个身份验证绕过漏洞。远程未认证的攻击者可以通过提交为空或缺失的 UserName 参数,获取管理员会话。攻击者可以直接发送构造的 HTTP 请求,绕过客户端 JavaScript 验证,无论密码值如何,均可获得有效的会话 cookie,从而完全控制设备的 Web 管理接口。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| TVU Networks | TVU Receiver / Transceiver | < 7.9 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| TVU Networks | TVU Receiver / Transceiver | 0 ~ 7.9 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet