Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el parámetro productname dentro del título en el acceso a Main_Login.asp?flag=1&productname=FOOBAR&url=/downloadmaster/task.asp en RT-AC88U Download Master (CVE-2020-29655)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
09/12/2020
Última modificación:
10/12/2020

Descripción

Se presenta una vulnerabilidad de inyección en RT-AC88U Download Master versiones anteriores a 3.1.0.108. Accediendo a Main_Login.asp?flag=1&productname=FOOBAR&url=/downloadmaster/task.asp lo redireccionará al sitio de inicio de sesión, que mostrará el valor del parámetro productname dentro del título. Un atacante podría ser capaz de influir en la apariencia de la página de inicio de sesión, también se conoce como inyección de texto

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:asus:rt-ac88u_firmware:*:*:*:*:*:*:*:* 3.1.0.108 (excluyendo)
cpe:2.3:h:asus:rt-ac88u:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información