Vulnerabilidad en una petición directa de cgi-bin/DownloadCfg/RouterCfm.cfg en los dispositivos Tenda N300 F3 (CVE-2020-35391)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-425
Petición directa de recurso web
Fecha de publicación:
01/01/2021
Última modificación:
07/11/2023
Descripción
Los dispositivos Tenda N300 F3 versión 12.01.01.48, permiten a atacantes remotos obtener información confidencial (posiblemente incluyendo una línea http_passwd) por medio de una petición directa de cgi-bin/DownloadCfg/RouterCfm.cfg, un problema relacionado con CVE-2017-14942. NOTA: el reporte de vulnerabilidad puede sugerir que un caracter ? debe ser colocado después del nombre del archivo RouterCfm.cfg, o que los encabezados de la petición HTTP deben ser inusuales, pero no se sabe por qué son relevantes para el comportamiento de la respuesta HTTP del dispositivo.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.30
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:tenda:f3_firmware:12.01.01.48:*:*:*:*:*:*:* | ||
cpe:2.3:h:tenda:f3:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página