←Kembali ke Buletin
Kebocoran Informasi Alamat IP
Ringkasan:
API openapi/device/status mengembalikan informasi IP dalam responsnya, yang dapat menyebabkan pengungkapan yang tidak dimaksudkan atas alamat IP publik perangkat yang digunakan untuk konektivitas eksternal.
CVSS (Base Score):
7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Kondisi Serangan:
Dengan kredensial perangkat yang sesuai (seperti kunci atau token), penyerang dapat memanggil API ini dan membaca informasi IP perangkat dari respons.
Risiko:
Perangkat yang terdampak berisiko mengalami kebocoran alamat IP publik, yang dapat memungkinkan penyerang melakukan pemindaian dan pengintaian lebih lanjut.
Cakupan Dampak:
Skenario kueri status perangkat yang melibatkan kerahasiaan IP dan pengidentifikasi jaringan terkait.
Langkah Perbaikan:
API ini telah dinonaktifkan.
Ucapan Terima Kasih
Kami berterima kasih kepada Sammy Azdoufal atas bantuan yang berharga dalam menemukan kerentanan ini dan mengoordinasikan pengungkapan yang bertanggung jawab.