Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una petición directa de cgi-bin/DownloadCfg/RouterCfm.cfg en los dispositivos Tenda N300 F3 (CVE-2020-35391)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-425 Petición directa de recurso web
Fecha de publicación:
01/01/2021
Última modificación:
07/11/2023

Descripción

Los dispositivos Tenda N300 F3 versión 12.01.01.48, permiten a atacantes remotos obtener información confidencial (posiblemente incluyendo una línea http_passwd) por medio de una petición directa de cgi-bin/DownloadCfg/RouterCfm.cfg, un problema relacionado con CVE-2017-14942. NOTA: el reporte de vulnerabilidad puede sugerir que un caracter ? debe ser colocado después del nombre del archivo RouterCfm.cfg, o que los encabezados de la petición HTTP deben ser inusuales, pero no se sabe por qué son relevantes para el comportamiento de la respuesta HTTP del dispositivo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:tenda:f3_firmware:12.01.01.48:*:*:*:*:*:*:*
cpe:2.3:h:tenda:f3:-:*:*:*:*:*:*:*