TP-Link TL-WR841N dropbearpwd Improper Authentication Information Disclosure Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumo
Falha no serviço httpd do TP-Link TL-WR841N que expõe credenciais armazenadas (provavelmente ligadas à configuração do Dropbear SSH, dado o nome do componente 'dropbearpwd') sem exigir autenticação. O CVSS moderado (6.5) reflete que o ataque exige acesso à rede local ou adjacente — não é explorável pela internet a menos que a interface de administração esteja exposta ao WAN —, mas a CISA confirma exploração ativa e incluiu a falha no catálogo KEV.
Detalhamento técnico
A falha está no serviço httpd (porta TCP 80, a interface web de administração do roteador) e envolve um endpoint ou funcionalidade relacionada a 'dropbearpwd' — nome que sugere gerenciamento da senha/configuração do Dropbear, o servidor SSH leve usado em firmwares embarcados. O mecanismo reportado é autenticação inadequada: a rotina que deveria validar a identidade de quem chama esse recurso não o faz corretamente, permitindo que uma requisição não autenticada retorne credenciais armazenadas no dispositivo.
Há divergência de classificação entre as fontes: a Zero Day Initiative (ZDI-23-1808) descreve o problema como 'Improper Authentication' de forma genérica, enquanto o catálogo KEV da CISA classifica-o como CWE-290 (Authentication Bypass by Spoofing) — ou seja, a CISA entende que o mecanismo específico é spoofing de identidade/origem, não apenas ausência de checagem. Nenhuma das fontes disponíveis publica o endpoint exato, os parâmetros da requisição ou o formato da resposta contendo as credenciais, o que impede uma dissecação técnica mais profunda além do que o fornecedor e a ZDI declaram.
O atacante controla apenas a requisição de rede enviada ao httpd; não há indicação de que precise de qualquer sessão, token ou cabeçalho válido previamente obtido. O impacto documentado é unicamente confidencialidade (C:H) — sem integridade ou disponibilidade afetadas —, consistente com uma falha de disclosure de informação, não de execução de código.
Como é explorada
O vetor é rede adjacente (AV:A): o atacante precisa estar na mesma LAN, Wi-Fi ou segmento de broadcast do roteador — não é uma falha explorável remotamente pela internet, a menos que o painel de administração web tenha sido exposto deliberadamente ao WAN (configuração não padrão, mas comum em ambientes mal configurados). Dentro desse alcance, a complexidade de ataque é baixa (AC:L) e não exige autenticação nem interação do usuário (PR:N, UI:N): basta enviar a requisição adequada ao serviço httpd na porta 80.
O resultado da exploração é a disclosure de credenciais armazenadas no dispositivo, que o atacante pode reutilizar para comprometer o próprio roteador com privilégios de administrador ou pivotar para outros ativos que compartilhem senha. Nenhuma das fontes lidas descreve o payload, o método HTTP ou o parâmetro exato usado no ataque, e a ZDI não publica prova de conceito pública — coerente com sua política de coordenação responsável.
A CISA confirma exploração no mundo real ao incluir a CVE no catálogo KEV (adicionada em 2025-09-03, com prazo de mitigação em 2025-09-24), mas o próprio registro da CISA marca 'Known To Be Used in Ransomware Campaigns: Unknown' e não detalha campanhas específicas. Isso indica exploração documentada, porém sem contexto público sobre escala, atores ou objetivo final observado.
Versões
Como se proteger
As fontes disponíveis não indicam uma versão de firmware específica que corrija esta CWE. A página oficial de download do TP-Link TL-WR841N lista múltiplas versões de hardware (V1, V5, V7 a V14.20) com firmwares próprios para cada uma, mas nenhum dos materiais lidos identifica qual build resolve o CVE-2023-50224 — o correto é verificar a versão de hardware impressa na etiqueta do dispositivo e comparar o changelog do firmware mais recente daquela versão no site do fornecedor antes de assumir que está corrigido.
A própria CISA observa que o produto pode estar em fim de vida (EoL) ou fim de serviço (EoS), e recomenda, quando não houver mitigação disponível, descontinuar o uso do equipamento. Como controle compensatório imediato — não como correção — restrinja o acesso à interface de administração (porta 80) apenas a hosts de gerência confiáveis via ACL/VLAN, desative qualquer exposição da interface web ao WAN e desabilite o serviço Dropbear/SSH se não for estritamente necessário. Trocar a senha padrão não mitiga a falha, já que o problema é de autenticação/autorização no acesso ao dado armazenado, não de força de senha.
Não há indicação de que regra de WAF ou IPS genérica resolva o problema, pois o tráfego explorado é HTTP legítimo dirigido a um componente interno do firmware — sem assinatura pública conhecida para bloqueio confiável.
Como detectar
Nenhuma das fontes disponíveis publica o endpoint, parâmetro ou assinatura de requisição usada na exploração, o que impede recomendar uma regra de detecção confiável. Como indício genérico, monitore logs do httpd do roteador (quando existirem e forem acessíveis) por requisições não autenticadas a caminhos ou CGIs relacionados a configuração do Dropbear/SSH originadas de hosts na LAN que não são normalmente usados para administração — mas sem confirmação pública do padrão exato de ataque, esse sinal é apenas indicativo, não definitivo.