CVE-2022-31793
do_request in request.c in muhttpd before 1.1.7 allows remote attackers to read arbitrary files by constructing a URL with a single character before a desired path on the filesystem. This occurs because the code skips over the first character when serving files. Arris NVG443, NVG599, NVG589, and NVG510 devices and Arris-derived BGW210 and BGW320 devices are affected.
Published:Aug 4, 2022
Last Modified:Nov 21, 2024
EPS:Aug 4, 2022
EPSS Score:0.93819
CVSS Score:7.5
Affected Products
Vendor
Product
Action
Vendor
Arris
Product
Bgw210
Arris
Bgw210
Vendor
Arris
Product
Bgw210 Firmware
Arris
Bgw210 Firmware
Vendor
Arris
Product
Bgw320
Arris
Bgw320
Vendor
Arris
Product
Bgw320 Firmware
Arris
Bgw320 Firmware
Vendor
Arris
Product
Nvg443
Arris
Nvg443
Vendor
Arris
Product
Nvg443 Firmware
Arris
Nvg443 Firmware
Vendor
Arris
Product
Nvg510
Arris
Nvg510
Vendor
Arris
Product
Nvg510 Firmware
Arris
Nvg510 Firmware
Vendor
Arris
Product
Nvg589
Arris
Nvg589
Vendor
Arris
Product
Nvg589 Firmware
Arris
Nvg589 Firmware
Vendor
Arris
Product
Nvg599
Arris
Nvg599
Vendor
Arris
Product
Nvg599 Firmware
Arris
Nvg599 Firmware
Vendor
Inglorion
Product
Muhttpd
Inglorion
Muhttpd
Exploits
Common Weakness Enumeration
Common Attack Pattern Enumeration and Classification (CAPEC)
References
Common Vulnerability Scoring System
Attack Vector
Network
Adjacent
Local
Physical
Privileges Required
None
Low
High
User Interaction
None
Required
Scope
Unchanged
Changed
Confidentiality
None
Low
High
Integrity
None
Low
High
Availability
None
Low
High
