A pedido do mod que disse para usar esse tópico, vou postar aqui.
Quem tem o HGU Askey RTF8115VW, fique atento, foram descobertas duas vulnerabilidades, eu testei e consegui reproduzi-las:
CVE-2021-27403:
CVE-2021-27404:
Entrei em contato com a Vivo aqui da cidade, o pessoal que fez a instalação (acho que são terceirizados), fizeram uma atualiação remota, chequei o novo firmware e não encontrei NADA sobre ele no Google, e as vulnerabilidades não foram corrigidas. Disse isso à eles, e solicitei um outro HGU, me disseram que não tinha, que chegaram apenas desse modelo.
Esse HGU é amplamente usado com o Vivo Fibra, quem tem, tome cuidado!
Se você tem esse HGU, tente reproduzir o CVE-2021-27403, no
github tem o proof of concept, apenas troque o x.x.x.x pelo IP de acesso do HGU, que geralmente é 192.168.15.1.
Caso você consiga reproduzir, isso é, se aparecer uma janela de alerta do Javascript com a mensagem "xss", ligue urgentemente para a Vivo, informe as vulnerabilidades, e solicite uma correção. Para pressionar a Vivo, diga que as vulnerabilidades estão atraindo bastante ateção negativa online. Eles devem repassar isso para a fabricante, e essa então vai corrigir e liberar a firmware.
Quem tem esse HGU e a vulnerabilidade NÃO foi reproduzida, peço por gentileza que me informe o firmware para eu solicitar que esse seja instalado no meu HGU.
Me registrei para alertar o pessoal, esse forum já me ajudou com algumas coisas no passado. Tenho Vivo há mais de uma década e só recentemente adquiri fibra.