Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo vpnconfig.php en los enrutadores D-Link DIR-859. (CVE-2019-20213)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
02/01/2020
Última modificación:
07/11/2023

Descripción

Los routers D-Link DIR-859 versiones anteriores a la versión v1.07b03_beta, permiten una divulgación de información no autenticada por medio del valor AUTHORIZED_GROUP=1%0a, como es demostrado por el archivo vpnconfig.php.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:dlink:dir-859_firmware:*:*:*:*:*:*:*:* 1.05b03 (incluyendo)
cpe:2.3:o:dlink:dir-859_firmware:1.06b01:beta1:*:*:*:*:*:*
cpe:2.3:h:dlink:dir-859:-:*:*:*:*:*:*:*
cpe:2.3:o:dlink:dir-822_firmware:*:*:*:*:*:*:*:* 2.03b01 (incluyendo)
cpe:2.3:h:dlink:dir-822:-:*:*:*:*:*:*:*
cpe:2.3:o:dlink:dir-822_firmware:*:*:*:*:*:*:*:* 3.12b04 (incluyendo)
cpe:2.3:h:dlink:dir-822:-:*:*:*:*:*:*:*
cpe:2.3:o:dlink:dir-823_firmware:*:*:*:*:*:*:*:* 1.00b06 (incluyendo)
cpe:2.3:h:dlink:dir-823:-:*:*:*:*:*:*:*
cpe:2.3:o:dlink:dir-865l_firmware:*:*:*:*:*:*:*:* 1.07b01 (incluyendo)
cpe:2.3:h:dlink:dir-865l:-:*:*:*:*:*:*:*
cpe:2.3:o:dlink:dir-868l_firmware:*:*:*:*:*:*:*:* 1.12b04 (incluyendo)
cpe:2.3:h:dlink:dir-868l:-:*:*:*:*:*:*:*
cpe:2.3:o:dlink:dir-868l_firmware:*:*:*:*:*:*:*:* 2.05b02 (incluyendo)
cpe:2.3:h:dlink:dir-868l:-:*:*:*:*:*:*:*