Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en JavaScript en la página password.htm en TOTOLINK A3002RU (CVE-2018-13313)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/02/2020
Última modificación:
04/03/2020

Descripción

En TOTOLINK A3002RU versión 1.0.8, el enrutador proporciona una página que permite al usuario cambiar su nombre de cuenta y contraseña. Esta página, password.htm, contiene JavaScript que es utilizado para confirmar que el usuario conozca su contraseña actual antes de permitirle cambiar su contraseña. Sin embargo, este JavaScript contiene la contraseña del usuario actual en texto plano.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:totolink:a3002ru_firmware:1.0.8:*:*:*:*:*:*:*
cpe:2.3:h:totolink:a3002ru:-:*:*:*:*:*:*:*