Vulnerabilidad en el archivo "/etc/passwd" en D-Link DSR-500N (CVE-2021-39615)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798
Credenciales embebidas en el software
Fecha de publicación:
23/08/2021
Última modificación:
04/08/2024
Descripción
** NO COMPATIBLE CUANDO SE ASIGNÓ ** D-Link DSR-500N versión 1.02, contiene credenciales embebidas para cuentas de usuario no documentadas en el archivo "/etc/passwd".Si un atacante logra recuperar la contraseña en texto sin cifrar del valor hash identificado, podrá iniciar sesión por SSH o Telnet y, por lo tanto, conseguir acceso al sistema operativo Linux incorporado subyacente en el dispositivo. Corregido en la versión 2.12/2. NOTA: Esta vulnerabilidad sólo afecta a los productos que ya no son compatibles por el mantenedor.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:dlink:dsr-500n_firmware:1.02:*:*:*:*:*:*:* | ||
cpe:2.3:h:dlink:dsr-500n:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página