Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la aplicación One Touch en un URI /tmp/var/passwd o /tmp/home/wan_stat en los dispositivos D-Link DSL-2888A (CVE-2020-24577)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
08/01/2021
Última modificación:
23/04/2021

Descripción

Se detectó un problema en los dispositivos D-Link DSL-2888A con versiones de firmware anteriores a AU_2.31_V1.1.47ae55. La aplicación One Touch revela información confidencial, tal y como la contraseña de inicio de sesión de administrador en el hash y el nombre de usuario de la conexión del proveedor de Internet y la contraseña en texto sin cifrar, en el cuerpo de respuesta de la aplicación para un URI /tmp/var/passwd o /tmp/home/wan_stat

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:dlink:dsl-2888a_firmware:*:*:*:*:*:*:*:* au_2.31_v1.1.47ae55 (excluyendo)
cpe:2.3:h:dlink:dsl-2888a:-:*:*:*:*:*:*:*