Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la característica locale en dispositivos TP-Link (CVE-2017-16959)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
27/11/2017
Última modificación:
20/04/2025

Descripción

La característica locale en cgi-bin/luci en dispositivos TP-Link TL-WVR, TL-WAR, TL-ER y TL-R permite que usuarios autenticados remotos examinen la existencia de archivos arbitrarios haciendo una petición operation=write;locale=%0d y, a continuación, haciendo una petición operation=read con una cabecera HTTP Accept-Language manipulada. Esto se relaciona con las funciones set_sysinfo y get_sysinfo en /usr/lib/lua/luci/controller/locale.lua en uhttpd.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:tp-link:tl-wvr300_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:tp-link:tl-wvr300:-:*:*:*:*:*:*:*
cpe:2.3:o:tp-link:tl-wvr302_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:tp-link:tl-wvr302:-:*:*:*:*:*:*:*
cpe:2.3:o:tp-link:tl-wvr450_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:tp-link:tl-wvr450:-:*:*:*:*:*:*:*
cpe:2.3:o:tp-link:tl-wvr450l_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:tp-link:tl-wvr450l:-:*:*:*:*:*:*:*
cpe:2.3:o:tp-link:tl-wvr450g_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:tp-link:tl-wvr450g:-:*:*:*:*:*:*:*
cpe:2.3:o:tp-link:tl-wvr458_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:tp-link:tl-wvr458:-:*:*:*:*:*:*:*
cpe:2.3:o:tp-link:tl-wvr458l_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:tp-link:tl-wvr458l:-:*:*:*:*:*:*:*
cpe:2.3:o:tp-link:tl-wvr458p_firmware:-:*:*:*:*:*:*:*