← All CVEs

CVE-2023-50919

critical · 9.8

An issue was discovered on GL.iNet devices before version 4.5.0. There is an NGINX authentication bypass via Lua string pattern matching. This affects A1300 4.4.6, AX1800 4.4.6, AXT1800 4.4.6, MT3000 4.4.6, MT2500 4.4.6, MT6000 4.5.0, MT1300 4.3.7, MT300N-V2 4.3.7, AR750S 4.3.7, AR750 4.3.7, AR300M 4.3.7, and B1300 4.3.7.

9.8
CVSS
47.8%
EPSS (exploit prob.)
99th
EPSS percentile
2024-01-12
Published

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Weaknesses

CWE-287

Affected products

VendorProductAffected versions
gl-inetgl-ax1800_firmware4.3.7
gl-inetgl-ax1800_firmware4.4.6
gl-inetgl-ax1800all versions
gl-inetgl-axt1800_firmware4.3.7
gl-inetgl-axt1800_firmware4.4.6
gl-inetgl-axt1800all versions
gl-inetgl-mt3000_firmware4.3.7
gl-inetgl-mt3000_firmware4.4.6
gl-inetgl-mt3000all versions
gl-inetgl-mt2500_firmware4.3.7
gl-inetgl-mt2500_firmware4.4.6
gl-inetgl-mt2500all versions
gl-inetgl-mt6000_firmware4.3.7
gl-inetgl-mt6000_firmware4.4.6
gl-inetgl-mt6000all versions
gl-inetgl-mt1300_firmware4.3.7
gl-inetgl-mt1300_firmware4.4.6
gl-inetgl-mt1300all versions
gl-inetgl-mt300n-v2_firmware4.3.7
gl-inetgl-mt300n-v2_firmware4.4.6
gl-inetgl-mt300n-v2all versions
gl-inetgl-ar750s_firmware4.3.7
gl-inetgl-ar750s_firmware4.4.6
gl-inetgl-ar750sall versions
gl-inetgl-ar750_firmware4.3.7
gl-inetgl-ar750_firmware4.4.6
gl-inetgl-ar750all versions
gl-inetgl-ar300m_firmware4.3.7
gl-inetgl-ar300m_firmware4.4.6
gl-inetgl-ar300mall versions
gl-inetgl-b1300_firmware4.3.7
gl-inetgl-b1300_firmware4.4.6
gl-inetgl-b1300all versions
gl-inetgl-a1300_firmware4.3.7
gl-inetgl-a1300_firmware4.4.6
gl-inetgl-a1300all versions

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2023-50919