Vulnerabilidad en el envío de una petición POST TDDP_RESET en el establecimiento de una nueva contraseña administrativa en los dispositivos TP-Link TL-WA855RE (CVE-2020-24363)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
31/08/2020
Última modificación:
03/09/2025
Descripción
Los dispositivos TP-Link TL-WA855RE versión V5 20200415-rel37464, permiten a un atacante no autenticado (en la misma red) enviar una petición POST TDDP_RESET para un restablecimiento de fábrica y reinicio. El atacante puede entonces obtener un control de acceso incorrecto al establecer una nueva contraseña administrativa
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
8.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:tp-link:tl-wa855re_firmware:*:*:*:*:*:*:*:* | 200731 (excluyendo) | |
cpe:2.3:h:tp-link:tl-wa855re:v5:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://malwrforensics.com/en/2020/08/31/cve-2020-24363-tl-wa855re-v5-advisory/
- https://pastebin.com/VjHM4UiA
- https://www.tp-link.com/us/support/download/tl-wa855re/#Firmware
- http://malwrforensics.com/en/2020/08/31/cve-2020-24363-tl-wa855re-v5-advisory/
- https://pastebin.com/VjHM4UiA
- https://www.tp-link.com/us/support/download/tl-wa855re/#Firmware