Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en algunas páginas como logout.php y login.php en el valor de NO_NEED_AUTH en dispositivos D-Link DAP-1522 (CVE-2020-15896)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
22/07/2020
Última modificación:
27/07/2020

Descripción

Se detectó un problema de omisión de autenticación en dispositivos D-Link DAP-1522 versiones 1.4x anteriores a 1.10b04Beta02. Se presentan algunas páginas que son directamente accesibles por cualquier usuario no autorizado, por ejemplo, logout.php y login.php. Esto ocurre debido a una comprobación del valor de NO_NEED_AUTH. Si el valor de NO_NEED_AUTH es 1, el usuario tiene acceso directo a la página web sin ninguna autenticación. Al agregar una cadena de consulta de NO_NEED_AUTH con el valor de 1 en cualquier URL protegida, cualquier usuario no autorizado puede acceder a la aplicación directamente, como es demostrado por bsc_lan.php?NO_NEED_AUTH=1

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:dlink:dap-1522_firmware:1.41:*:*:*:*:*:*:*
cpe:2.3:o:dlink:dap-1522_firmware:1.42:*:*:*:*:*:*:*
cpe:2.3:h:dlink:dap-1522:a1:*:*:*:*:*:*:*