PT-2021-11047 · D Link · D-Link Dsl-2888A

Harold Zang

·

Publicado

2021-01-08

·

Atualizado

2021-04-23

·

CVE-2020-24577

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
**Nome do software vulnerável e versões afetadas:
D-Link DSL-2888A, versões anteriores à AU 2.31 V1.1.47ae55
Descrição:
Foi detectada uma falha na qual o aplicativo One Touch divulga informações confidenciais. Isso inclui a senha de login do administrador (com hash) e o nome de usuário e a senha em texto simples da conexão do provedor de Internet. As informações confidenciais são divulgadas no corpo da resposta do aplicativo para um URI “/tmp/var/passwd” ou “/tmp/home/wan stat”.
Recomendações:
Para versões anteriores à AU 2.31 V1.1.47ae55, atualize o firmware para a versão AU 2.31 V1.1.47ae55 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso às URIs “/tmp/var/passwd” e “/tmp/home/wan stat” até que um patch esteja disponível. Evite usar o aplicativo One Touch até que o problema seja resolvido.

Exploit

Correção

Cleartext Storage of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-24577

Produtos afetados

D-Link Dsl-2888A