CVE-2026-38057
iDirect iQ200 non convalida i token CSRF sugli endpoint API che modificano lo stato dopo l’autenticazione. L’endpoint /api/reboot accetta richieste POST autenticate esclusivamente tramite un cookie di sessione privo dell’attributo SameSite. Un attaccante remoto può ospitare una pagina Web malevola che, quando viene visitata da un amministratore autenticato, invia automaticamente una richiesta POST cross-site causando il riavvio immediato del dispositivo e la perdita del collegamento satellitare. Attacchi ripetuti possono mantenere una condizione di negazione del servizio.
Punteggio CVSS8.1 / 10
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:HTipo di debolezza (CWE)CWE-352
Articoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
