Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en web/web_file/fb_publish.php en D-Link (CVE-2014-7860)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
25/08/2017
Última modificación:
20/04/2025

Descripción

El script web/web_file/fb_publish.php en D-Link DNS-320L en versiones anteriores a la 1.04b12 y DNS-327L en versiones anteriores a la 1.03b04 Build0119 no autentica peticiones. Esto permite que atacantes remotos obtengan fotografías arbitrarias y las publiquen en un perfil de Facebook arbitrario mediante un album_id y access_token de destino.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:d-link:dns-327l_firmware:*:*:*:*:*:*:*:* 1.02 (incluyendo)
cpe:2.3:h:dlink:dns-327l:-:*:*:*:*:*:*:*
cpe:2.3:o:d-link:dns-320l_firmware:*:*:*:*:*:*:*:* 1.03b04 (incluyendo)
cpe:2.3:h:dlink:dns-320l:-:*:*:*:*:*:*:*