CVE-2026-38059
iDirect iQ200 espone gli endpoint API REST /api/identity e /api/ senza autenticazione. Un attaccante non autenticato con accesso alla rete può recuperare informazioni sensibili sul dispositivo, tra cui il numero di serie, il Device ID (DID), l'identificatore della Terminal Private Key (TPK), l'indirizzo MAC e la versione esatta del firmware. Il DID e il TPK vengono utilizzati per l'autenticazione alla rete satellitare nella piattaforma iDirect, consentendo potenzialmente l'impersonificazione del terminale e la ricognizione della rete.
Punteggio CVSS7.5 / 10
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NTipo di debolezza (CWE)CWE-306
Articoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
