Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la aplicación "myDlink Baby App" (CVE-2018-18767)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-326 Fortaleza de cifrado inadecuada
Fecha de publicación:
20/12/2018
Última modificación:
26/04/2023

Descripción

Se ha descubierto un problema en la aplicación "myDlink Baby App", de D-Link, en su versión 2.04.06. Cuando se realizan acciones desde la aplicación (como el cambio de las opciones de la cámara o la reproducción de nanas), se comunica directamente con la cámara wifi (D-Link 825L con firmware en versión 1.08) con las credenciales (nombre de usuario y contraseña) en texto claro base64. Un atacante podría llevar a cabo un ataque Man-in-the-Middle (MitM) en la red local y obtener estas credenciales muy fácilmente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dlink:mydlink_baby_camera_monitor:2.04.06:*:*:*:*:*:*:*
cpe:2.3:o:d-link:dcs-825l_firmware:1.08:*:*:*:*:*:*:*
cpe:2.3:h:dlink:dcs-825l:-:*:*:*:*:*:*:*