Vulnerabilidad en el parámetro productname dentro del título en el acceso a Main_Login.asp?flag=1&productname=FOOBAR&url=/downloadmaster/task.asp en RT-AC88U Download Master (CVE-2020-29655)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74
Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
09/12/2020
Última modificación:
10/12/2020
Descripción
Se presenta una vulnerabilidad de inyección en RT-AC88U Download Master versiones anteriores a 3.1.0.108. Accediendo a Main_Login.asp?flag=1&productname=FOOBAR&url=/downloadmaster/task.asp lo redireccionará al sitio de inicio de sesión, que mostrará el valor del parámetro productname dentro del título. Un atacante podría ser capaz de influir en la apariencia de la página de inicio de sesión, también se conoce como inyección de texto
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:asus:rt-ac88u_firmware:*:*:*:*:*:*:*:* | 3.1.0.108 (excluyendo) | |
| cpe:2.3:h:asus:rt-ac88u:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



