Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la aplicación genie en Netgear WNDR4500 (CVE-2016-5638)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
24/07/2018
Última modificación:
09/10/2019

Descripción

Hay unas pocas páginas web asociadas con la aplicación genie en Netgear WNDR4500 que ejecutan la versión del firmware V1.0.1.40_1.0.6877. La aplicación genie agrega algunas capacidades en la interfaz gráfica de usuario web y se puede acceder a ella incluso aunque no se esté en casa. Un atacante remoto puede acceder a las páginas genie_ping.htm, genie_ping2.htm o genie_ping3.htm sin autenticación. Una vez se accede a ellas, la página se redirigirá a la página aCongratulations2.htma, que revela cierta información sensible como el nombre de red inalámbrica 2.4GHz 5GHz (SSID) y la clave de red (contraseña) en texto claro.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:netgear:wndr4500_firmware:1.0.1.40_1.0.6877:*:*:*:*:*:*:*
cpe:2.3:h:netgear:wndr4500:-:*:*:*:*:*:*:*