Vulnerabilidad en petición GET rom-0 en el Control de Acceso en la interfaz de administración web de D-Link DSL-2680 (CVE-2019-19224)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
04/03/2020
Última modificación:
17/06/2026
Descripción
Una vulnerabilidad de Control de Acceso Roto en la interfaz de administración web de D-Link DSL-2680 (versión de Firmware EU_1.03), permite a un atacante descargar la configuración (archivo binario) al enviar una petición GET rom-0 sin estar autenticado en la interfaz de administración.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:dlink:dsl-2680_firmware:1.03:*:*:*:*:*:*:* | ||
| cpe:2.3:h:dlink:dsl-2680:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/0x8b30cc/DSL-2680-Multiple-Vulnerabilities
- https://github.com/0x8b30cc/DSL-2680-Multiple-Vulnerabilities/blob/master/CVE-2019-19224.md
- https://www.dlink.com/en/security-bulletin
- https://www.ftc.gov/system/files/documents/cases/dlink_proposed_order_and_judgment_7-2-19.pdf
- https://github.com/0x8b30cc/DSL-2680-Multiple-Vulnerabilities
- https://github.com/0x8b30cc/DSL-2680-Multiple-Vulnerabilities/blob/master/CVE-2019-19224.md
- https://www.dlink.com/en/security-bulletin
- https://www.ftc.gov/system/files/documents/cases/dlink_proposed_order_and_judgment_7-2-19.pdf



