Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el encabezado HTTP Referer en el archivo webinc/js/info.php en dispositivos D-Link DIR-816L y DIR-803 (CVE-2020-25786)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
19/09/2020
Última modificación:
04/08/2024

Descripción

** NO COMPATIBLE CUANDO SE ASIGNÓ ** El archivo webinc/js/info.php en dispositivos D-Link DIR-816L versión 2.06.B09_BETA y DIR-803 versión 1.04.B02, permite un ataque de tipo XSS por medio del encabezado HTTP Referer. NOTA: Esta vulnerabilidad solo afecta a los productos que ya no son compatibles con el mantenedor. NOTA: esto típicamente no es explotable debido a la codificación de URL (excepto en Internet Explorer) y porque una página web no puede especificar que un cliente debe realizar una petición HTTP adicional con un encabezado Referer arbitrario

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:dlink:dir-803_firmware:1.04.b02:*:*:*:*:*:*:*
cpe:2.3:h:dlink:dir-803:a1:*:*:*:*:*:*:*
cpe:2.3:o:dlink:dir-816l_firmware:2.06:*:*:*:*:*:*:*
cpe:2.3:o:dlink:dir-816l_firmware:2.06.b09:beta:*:*:*:*:*:*
cpe:2.3:h:dlink:dir-816l:b1:*:*:*:*:*:*:*
cpe:2.3:o:dlink:dir-645_firmware:1.06b01:*:*:*:*:*:*:*
cpe:2.3:h:dlink:dir-645:a1:*:*:*:*:*:*:*
cpe:2.3:o:dlink:dir-815_firmware:2.07.b01:*:*:*:*:*:*:*
cpe:2.3:h:dlink:dir-815:b1:*:*:*:*:*:*:*
cpe:2.3:o:dlink:dir-860l_firmware:1.10b04:*:*:*:*:*:*:*
cpe:2.3:h:dlink:dir-860l:a1:*:*:*:*:*:*:*
cpe:2.3:o:dlink:dir-865l_firmware:1.08b01:*:*:*:*:*:*:*
cpe:2.3:h:dlink:dir-865l:a1:*:*:*:*:*:*:*