W oprogramowaniu układowym routerów WNC T-Mobile 5G Box IDU wykryto szereg krytycznych luk bezpieczeństwa. Problemy obejmują błędy typu authentication bypass, command injection oraz CSRF, co w praktyce pozwala atakującym na przejęcie pełnej kontroli nad urządzeniem.
Niektóre podatności pozwalają na zdalne wstrzyknięcie poleceń systemowych z uprawnieniami roota bez konieczności uwierzytelnienia, podczas gdy inne wymagają interakcji użytkownika lub posiadania uprawnień. Atakujący mogą wykradać wrażliwe dane konfiguracyjne, w tym hasła do WiFi oraz dane administratora.
Problemy dotyczą konkretnych komponentów, takich jak portal.cgi oraz wncmaccheck.cgi. Luka w mechanizmie weryfikacji ciasteczek sesyjnych pozwala na manipulację ścieżkami katalogów, co skutkuje nieautoryzowanym dostępem do panelu zarządzania.
Producent wydał już poprawkę rozwiązującą te problemy. Użytkownicy urządzeń powinni niezwłocznie zaktualizować oprogramowanie układowe do wersji 1.1.0.651412 lub nowszej.



