Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los dispositivos TP-Link TL-WR840N (CVE-2019-12195)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
24/05/2019
Última modificación:
29/05/2019

Descripción

Los dispositivos TP-Link TL-WR840N v5 00000005 permiten una vulnerabilidad de tipo XSS por medio del parámetro network name. El atacante debe iniciar sesión en el enrutador rompiendo la contraseña e ingresar a la página de inicio de sesión de administrador de THC-HYDRA para obtener el network name. Con un XSS payload, el network name cambió automáticamente y la conexión a Internet se desconectó. Todos los usuarios serán desconectados de Internet.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:tp-link:tl-wr840n_firmware:0.9.1_3.16:*:*:*:*:*:*:*
cpe:2.3:h:tp-link:tl-wr840n:5.0:*:*:*:*:*:*:*