Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el servicio mini_httpd en el puerto TCP 80 en las instalaciones afectadas de diversos enrutadores NETGEAR (CVE-2020-17409)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/10/2020
Última modificación:
03/12/2020

Descripción

Esta vulnerabilidad permite a atacantes adyacentes a la red divulgar información confidencial sobre las instalaciones afectadas de los enrutadores NETGEAR R6120, R6080, R6260, R6220, R6020, JNR3210 y WNR2020 con versiones de firmware 1.0.66. No es requerida una autenticación para explotar esta vulnerabilidad. El fallo específico se presenta dentro del servicio mini_httpd, que escucha en el puerto TCP 80 por defecto. El problema resulta de una lógica de coincidencia de cadenas incorrecta cuando se accede a páginas protegidas. Un atacante puede aprovechar esta vulnerabilidad para revelar las credenciales almacenadas, conllevando a un mayor compromiso. Fue ZDI-CAN-10754

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:netgear:r6020_firmware:*:*:*:*:*:*:*:* 1.0.0.44 (excluyendo)
cpe:2.3:h:netgear:r6020:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:r6080_firmware:*:*:*:*:*:*:*:* 1.0.0.44 (excluyendo)
cpe:2.3:h:netgear:r6080:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:r6120_firmware:*:*:*:*:*:*:*:* 1.0.0.70 (excluyendo)
cpe:2.3:h:netgear:r6120:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:r6220_firmware:*:*:*:*:*:*:*:* 1.1.0.100 (excluyendo)
cpe:2.3:h:netgear:r6220:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:r6230_firmware:*:*:*:*:*:*:*:* 1.1.0.100 (excluyendo)
cpe:2.3:h:netgear:r6230:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:r6260_firmware:*:*:*:*:*:*:*:* 1.1.0.76 (excluyendo)
cpe:2.3:h:netgear:r6260:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:r6330_firmware:*:*:*:*:*:*:*:* 1.1.0.76 (excluyendo)
cpe:2.3:h:netgear:r6330:-:*:*:*:*:*:*:*
cpe:2.3:o:netgear:r6350_firmware:*:*:*:*:*:*:*:* 1.1.0.76 (excluyendo)