Vulnerabilidad en el archivo genieDisableLanChanged.cgi en determinados dispositivos NETGEAR (CVE-2019-17372)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
09/10/2019
Última modificación:
18/10/2019
Descripción
Determinados dispositivos NETGEAR permiten a atacantes remotos deshabilitar todos los requisitos de autenticación visitando el archivo genieDisableLanChanged.cgi. El atacante puede, por ejemplo, visitar MNU_accessPassword_recovered.html para obtener una nueva contraseña de administrador válida. Esto afecta a AC1450, D8500, DC112A, JNDR3000, LG2200D, R4500, R6200, R6200V2, R6250, R6300, R6300v2, R6400, R6700, R6900P, R6900, R7000P, R7000, R7100LG, R7300, R7900, R8000, R8300, R8500, WGR614v10, WN2500RPv2, WNDR3400v2, WNDR3700v3, WNDR4000, WNDR4500, WNDR4500v2, WNR1000, WNR1000v3, WNR3500L y WNR3500L.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:netgear:ac1450_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:netgear:ac1450:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:netgear:d8500_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:netgear:d8500:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:netgear:dc112a_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:netgear:dc112a:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:netgear:jndr3000_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:netgear:jndr3000:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:netgear:lg2200d_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:netgear:lg2200d:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:netgear:r4500_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:netgear:r4500:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:netgear:r6200_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:netgear:r6200:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:netgear:r6200v2_firmware:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página