PT-2020-4210 · D Link · D-Link Dsl-2875Al
CVE-2019-15655
·
Publicado
2020-03-19
·
Atualizado
2023-11-08
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
**Nome do software vulnerável e versões afetadas:
D-Link DSL-2875AL versões 1.00.05 e anteriores
Descrição:
O problema está relacionado à proteção insuficiente dos dados de registro, permitindo que um invasor obtenha acesso não autorizado a informações protegidas por meio de uma solicitação especialmente criada para o endpoint “romfile.cfg”. Essa solicitação não requer autenticação e leva ao salvamento do arquivo de configuração, que armazena a senha em texto simples.
Recomendações:
Para as versões 1.00.05 e anteriores, como solução temporária, considere restringir o acesso ao endpoint “romfile.cfg” até que um patch esteja disponível. Evite usar o servidor de gerenciamento web sem autenticação adequada para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Missing Authentication
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
D-Link Dsl-2875Al