Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una funcionalidad backup en una petición POST en los dispositivos Wavlink WL-WN579G3 y WL-WN575A3 (CVE-2020-10974)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
07/05/2020
Última modificación:
28/04/2022

Descripción

Se detectó un problema en los dispositivos que afecta a una funcionalidad backup. Una petición POST creada devuelve la configuración actual del dispositivo en texto plano, incluida la contraseña del administrador. No es requerida una autenticación. Dispositivos afectados: Wavlink WN575A3, Wavlink WN579G3, Wavlink WN531A6, Wavlink WN535G3, Wavlink WN530H4, Wavlink WN57X93, Wavlink WN572HG3, Wavlink WN575A4, Wavlink WN578A2, Wavlink WN579G3, Wavlink WN579X3, y Jetstream AC3000/ERAC3000

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:wavlink:wl-wn575a3_firmware:rpt75a3.v4300.180801:*:*:*:*:*:*:*
cpe:2.3:h:wavlink:wl-wn575a3:-:*:*:*:*:*:*:*
cpe:2.3:o:wavlink:wl-wn579g3_firmware:m79x3.v5030.180719:*:*:*:*:*:*:*
cpe:2.3:h:wavlink:wl-wn579g3:-:*:*:*:*:*:*:*
cpe:2.3:o:wavlink:wn531a6_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:wavlink:wn531a6:-:*:*:*:*:*:*:*
cpe:2.3:o:wavlink:wn535g3_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:wavlink:wn535g3:-:*:*:*:*:*:*:*
cpe:2.3:o:wavlink:wn530h4_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:wavlink:wn530h4:-:*:*:*:*:*:*:*
cpe:2.3:o:wavlink:wn57x93_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:wavlink:wn57x93:-:*:*:*:*:*:*:*
cpe:2.3:o:wavlink:wn572hg3_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:wavlink:wn572hg3:-:*:*:*:*:*:*:*
cpe:2.3:o:wavlink:wn575a4_firmware:-:*:*:*:*:*:*:*