Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en D-Link DIR-615 (CVE-2017-7405)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
07/07/2017
Última modificación:
20/04/2025

Descripción

En D-Link DIR-615 en versiones anteriores a la v20.12PTb04, una vez autenticado, el dispositivo identifica al usuario basándose en la dirección IP de su máquina. Al suplantar la dirección IP perteneciente al host de la víctima, un atacante podría ser capaz de asumir el control de la sesión administrativa sin que se le pidan credenciales de autenticación. Un atacante puede conseguir las direcciones IP de la víctima y del router suplantando el tráfico de red. Además, si al víctima tiene el acceso web habilitado en su router y está accediendo a la interfaz web desde una red distinta que está detrás del NAT/Proxy, un atacante puede suplantar el tráfico de red para conocer la dirección IP pública del router de la víctima y tomar el control de su sesión, ya que no se le pedirán credenciales.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:dlink:dir-615:*:*:*:*:*:*:*:* 20.12ptb01 (incluyendo)
cpe:2.3:h:dlink:dir-615:*:*:*:*:*:*:*:*