Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo genieDisableLanChanged.cgi en determinados dispositivos NETGEAR (CVE-2019-17372)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
09/10/2019
Última modificación:
18/10/2019

Descripción

Determinados dispositivos NETGEAR permiten a atacantes remotos deshabilitar todos los requisitos de autenticación visitando el archivo genieDisableLanChanged.cgi. El atacante puede, por ejemplo, visitar MNU_accessPassword_recovered.html para obtener una nueva contraseña de administrador válida. Esto afecta a AC1450, D8500, DC112A, JNDR3000, LG2200D, R4500, R6200, R6200V2, R6250, R6300, R6300v2, R6400, R6700, R6900P, R6900, R7000P, R7000, R7100LG, R7300, R7900, R8000, R8300, R8500, WGR614v10, WN2500RPv2, WNDR3400v2, WNDR3700v3, WNDR4000, WNDR4500, WNDR4500v2, WNR1000, WNR1000v3, WNR3500L y WNR3500L.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:netgear:ac1450_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:netgear:ac1450:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:d8500_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:netgear:d8500:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:dc112a_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:netgear:dc112a:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:jndr3000_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:netgear:jndr3000:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:lg2200d_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:netgear:lg2200d:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:r4500_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:netgear:r4500:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:r6200_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:netgear:r6200:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:r6200v2_firmware:-:*:*:*:*:*:*:*