Vulnerabilidad en una funcionalidad backup en una petición POST en los dispositivos Wavlink WL-WN579G3 y WL-WN575A3 (CVE-2020-10974)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
07/05/2020
Última modificación:
28/04/2022
Descripción
Se detectó un problema en los dispositivos que afecta a una funcionalidad backup. Una petición POST creada devuelve la configuración actual del dispositivo en texto plano, incluida la contraseña del administrador. No es requerida una autenticación. Dispositivos afectados: Wavlink WN575A3, Wavlink WN579G3, Wavlink WN531A6, Wavlink WN535G3, Wavlink WN530H4, Wavlink WN57X93, Wavlink WN572HG3, Wavlink WN575A4, Wavlink WN578A2, Wavlink WN579G3, Wavlink WN579X3, y Jetstream AC3000/ERAC3000
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:wavlink:wl-wn575a3_firmware:rpt75a3.v4300.180801:*:*:*:*:*:*:* | ||
| cpe:2.3:h:wavlink:wl-wn575a3:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:wavlink:wl-wn579g3_firmware:m79x3.v5030.180719:*:*:*:*:*:*:* | ||
| cpe:2.3:h:wavlink:wl-wn579g3:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:wavlink:wn531a6_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:wavlink:wn531a6:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:wavlink:wn535g3_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:wavlink:wn535g3:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:wavlink:wn530h4_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:wavlink:wn530h4:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:wavlink:wn57x93_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:wavlink:wn57x93:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:wavlink:wn572hg3_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:wavlink:wn572hg3:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:wavlink:wn575a4_firmware:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



