08-25-2026, 10:40 AM
Kroz neautentifikovani SOAP API mogao sam da vidim kompletne lične podatke svih korisnika ovog servisa, uključujući njihova imena, adrese, email-ove, brojeve telefona, korisnička imena i lozinke u čitljivom (plaintext) obliku, kao i serijske brojeve preko 1400 smart kartica, aktivna firewall pravila i kompletnu listu svih dostupnih operacija za upravljanje sistemom.
Takođe sam mogao da vidim da su operacije za brisanje (deleteClient, deleteModem), izmenu (setClient, setModem) i resetovanje uređaja (resetModem) dostupne bez ikakve zaštite, što znači da bi neovlašćeni korisnik mogao da obriše sve korisnike, ugasi internet ili resetuje modeme bez ikakvog ograničenja.
Propust prijavljen i popravljen, nisam dobio ni hvala
!
Takođe sam mogao da vidim da su operacije za brisanje (deleteClient, deleteModem), izmenu (setClient, setModem) i resetovanje uređaja (resetModem) dostupne bez ikakve zaštite, što znači da bi neovlašćeni korisnik mogao da obriše sve korisnike, ugasi internet ili resetuje modeme bez ikakvog ograničenja.
Propust prijavljen i popravljen, nisam dobio ni hvala
!
