peter bassill · operator
$ cve CVE-2023-50919 JSON

CVE-2023-50919

9.8
CRITICAL · CVSS 3.1 · EPSS 47.8% (pctl 99)

Patch early

EPSS 47.8% — above the 10% action threshold.

Description

An issue was discovered on GL.iNet devices before version 4.5.0. There is an NGINX authentication bypass via Lua string pattern matching. This affects A1300 4.4.6, AX1800 4.4.6, AXT1800 4.4.6, MT3000 4.4.6, MT2500 4.4.6, MT6000 4.5.0, MT1300 4.3.7, MT300N-V2 4.3.7, AR750S 4.3.7, AR750 4.3.7, AR300M 4.3.7, and B1300 4.3.7.

Scoring

CVSS9.8 (CRITICAL, v3.1)
VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS47.8% — more likely to be exploited than 99% of all CVEs
WeaknessCWE-287
On CISA KEVno
Public exploitnone known
Published2024-01-12
Last modified2026-06-17

Affected (24)

VendorProduct
gl-inetgl-a1300
gl-inetgl-a1300 firmware
gl-inetgl-ar300m
gl-inetgl-ar300m firmware
gl-inetgl-ar750
gl-inetgl-ar750 firmware
gl-inetgl-ar750s
gl-inetgl-ar750s firmware
gl-inetgl-ax1800
gl-inetgl-ax1800 firmware
gl-inetgl-axt1800
gl-inetgl-axt1800 firmware
gl-inetgl-b1300
gl-inetgl-b1300 firmware
gl-inetgl-mt1300
gl-inetgl-mt1300 firmware
gl-inetgl-mt2500
gl-inetgl-mt2500 firmware
gl-inetgl-mt3000
gl-inetgl-mt3000 firmware
gl-inetgl-mt300n-v2
gl-inetgl-mt300n-v2 firmware
gl-inetgl-mt6000
gl-inetgl-mt6000 firmware

References

→ the Explorer  ·  watch your stack  ·  NVD