Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en D-Link DIR-615 (CVE-2017-7404)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
07/07/2017
Última modificación:
20/04/2025

Descripción

En D-Link DIR-615 en versiones anteriores a v20.12PTb04, si una víctima con sesión iniciada en la interfaz web del router visita un sitio malicioso desde otra pestaña Browser, el sitio malicioso podría enviar peticiones al router de la víctima sin conocer las credenciales (CSRF). Un atacante podría alojar una página que envía una petición POST a Form2File.htm que intenta subir firmware al router de la víctima. Esto provoca que el router se reinicie/cierre inesperadamente, resultando en una denegación de servicio. Un atacante podría tener éxito a la hora de subir firmware malicioso.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:dlink:dir-615:*:*:*:*:*:*:*:* 20.12ptb01 (incluyendo)
cpe:2.3:h:dlink:dir-615:-:*:*:*:*:*:*:*