PT-2020-4210 · D Link · D-Link Dsl-2875Al

CVE-2019-15655

·

Publicado

2020-03-19

·

Atualizado

2023-11-08

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
**Nome do software vulnerável e versões afetadas:
D-Link DSL-2875AL versões 1.00.05 e anteriores
Descrição:
O problema está relacionado à proteção insuficiente dos dados de registro, permitindo que um invasor obtenha acesso não autorizado a informações protegidas por meio de uma solicitação especialmente criada para o endpoint “romfile.cfg”. Essa solicitação não requer autenticação e leva ao salvamento do arquivo de configuração, que armazena a senha em texto simples.
Recomendações:
Para as versões 1.00.05 e anteriores, como solução temporária, considere restringir o acesso ao endpoint “romfile.cfg” até que um patch esteja disponível. Evite usar o servidor de gerenciamento web sem autenticação adequada para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Missing Authentication

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-04645
CVE-2019-15655

Produtos afetados

D-Link Dsl-2875Al