Vulnerabilidad en la aplicación One Touch en un URI /tmp/var/passwd o /tmp/home/wan_stat en los dispositivos D-Link DSL-2888A (CVE-2020-24577)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-312
Almacenamiento de información sensible en texto claro
Fecha de publicación:
08/01/2021
Última modificación:
23/04/2021
Descripción
Se detectó un problema en los dispositivos D-Link DSL-2888A con versiones de firmware anteriores a AU_2.31_V1.1.47ae55. La aplicación One Touch revela información confidencial, tal y como la contraseña de inicio de sesión de administrador en el hash y el nombre de usuario de la conexión del proveedor de Internet y la contraseña en texto sin cifrar, en el cuerpo de respuesta de la aplicación para un URI /tmp/var/passwd o /tmp/home/wan_stat
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:dlink:dsl-2888a_firmware:*:*:*:*:*:*:*:* | au_2.31_v1.1.47ae55 (excluyendo) | |
cpe:2.3:h:dlink:dsl-2888a:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página