Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TP-Link TL-WR1043ND (CVE-2019-6972)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-326 Fortaleza de cifrado inadecuada
Fecha de publicación:
19/06/2019
Última modificación:
24/08/2020

Descripción

Se descubrió un problema en los dispositivos TP-Link TL-WR1043ND V2. Las credenciales se pueden descodificar y descifrar fácilmente mediante ataques de fuerza bruta, WordList o Rainbow Table. Específicamente, las credenciales en la cookie de "Autorización" están codificadas con codificación de URL y base64, lo que lleva a una fácil descodificación. Además, el nombre de usuario es texto claro y la contraseña se revisa con el algoritmo MD5 (después de descodificar la cadena codificada en URL con base64).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:tp-link:tl-wr1043nd_firmware:2.0:*:*:*:*:*:*:*
cpe:2.3:h:tp-link:tl-wr1043nd:-:*:*:*:*:*:*:*