Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el envío de una petición HTTP en la protección CAPTCHA en múltiples dispositivos ASUS (CVE-2021-41435)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/11/2021
Última modificación:
23/11/2021

Descripción

Una omisión de protección por fuerza bruta en la protección CAPTCHA en ASUS ROG Rapture GT-AX11000, RT-AX3000, RT-AX55, RT-AX56U, RT-AX56U_V2, RT-AX58U, RT-AX82U, RT-AX82U GUNDAM EDITION, RT-AX86 Series(RT-AX86U/RT-AX86S), RT-AX86U ZAKU II EDITION, RT-AX88U, RT-AX92U, TUF Gaming AX3000, TUF Gaming AX5400 (TUF-AX5400), ASUS ZenWiFi XD6, ASUS ZenWiFi AX (XT8) versiones anteriores a 3.0.4.386. 0.0.4.386.45898, y RT-AX68U versiones anteriores a 3.0.0.4.386.45911, permite a un atacante remoto intentar cualquier número de intentos de inicio de sesión por medio del envío de una petición HTTP específica

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:asus:gt-ax11000_firmware:*:*:*:*:*:*:*:* 3.0.0.4.386.45898 (excluyendo)
cpe:2.3:h:asus:gt-ax11000:-:*:*:*:*:*:*:*
cpe:2.3:o:asus:rt-ax3000_firmware:*:*:*:*:*:*:*:* 3.0.0.4.386.45898 (excluyendo)
cpe:2.3:h:asus:rt-ax3000:-:*:*:*:*:*:*:*
cpe:2.3:o:asus:rt-ax55_firmware:*:*:*:*:*:*:*:* 3.0.0.4.386.45898 (excluyendo)
cpe:2.3:h:asus:rt-ax55:-:*:*:*:*:*:*:*
cpe:2.3:o:asus:rt-ax56u_firmware:*:*:*:*:*:*:*:* 3.0.0.4.386.45898 (excluyendo)
cpe:2.3:h:asus:rt-ax56u:-:*:*:*:*:*:*:*
cpe:2.3:o:asus:rt-ax56u_v2_firmware:*:*:*:*:*:*:*:* 3.0.0.4.386.45898 (excluyendo)
cpe:2.3:h:asus:rt-ax56u_v2:-:*:*:*:*:*:*:*
cpe:2.3:o:asus:rt-ax58u_firmware:*:*:*:*:*:*:*:* 3.0.0.4.386.45898 (excluyendo)
cpe:2.3:h:asus:rt-ax58u:-:*:*:*:*:*:*:*
cpe:2.3:o:asus:rt-ax82u_firmware:*:*:*:*:*:*:*:* 3.0.0.4.386.45898 (excluyendo)
cpe:2.3:h:asus:rt-ax82u:-:*:*:*:*:*:*:*
cpe:2.3:o:asus:rt-ax82u_gundam_edition_firmware:*:*:*:*:*:*:*:* 3.0.0.4.386.45898 (excluyendo)