Hidden functionality in BUFFALO INC. products - CVE-2022-43486

 

Hidden functionality in BUFFALO INC. products - CVE-2022-43486

Published: December 9, 2022


Vulnerability identifier: #VU70084
CSH Severity: Low
CVSS v4: 8.5 [CVSS:4.0/AV:A/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2022-43486
CWE-ID: CWE-912
Exploitation vector: Adjecent network
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote user to compromise vulnerable system

The vulnerability exists due to hidden functionality (backdoor) is present in software. A remote administrator on the local network can use this functionality to gain full access to the application and execute arbitrary commands on the system.


Affected software

WEX-1800AX4EA
WEX-1800AX4
WCR-1166DS
WSR-2533DHPLS
WSR-2533DHPL2
WSR-2533DHPL
WSR-3200AX4S
WSR-A2533DHP3
WSR-2533DHP3
WSR-A2533DHP2
WSR-2533DHP2
WSR-2533DHP
WSR-3200AX4B

How to mitigate CVE-2022-43486

Install updates from vendor's website.

WEX-1800AX4EA - update to 1.14
WEX-1800AX4 - update to 1.14
WCR-1166DS - update to 1.35
WSR-2533DHPLS - update to 1.10
WSR-2533DHPL2 - update to 1.04
WSR-2533DHPL - update to 1.09
WSR-3200AX4S - update to 1.30
WSR-A2533DHP3 - update to 1.27
WSR-2533DHP3 - update to 1.27
WSR-A2533DHP2 - update to 1.23
WSR-2533DHP2 - update to 1.23
WSR-2533DHP - update to 1.09
WSR-3200AX4B - update to 1.30

External References

Related Security Bulletins