PT-2020-14692 · D Link · D-Link Dir-816L
CVE-2020-15894
·
Publicado
2020-07-22
·
Atualizado
2023-11-08
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Dispositivos D-Link DIR-816L, versões 2.x anteriores à 1.10b04Beta02
Descrição
Existe uma vulnerabilidade em que uma função de administração exposta em “getcfg.php” pode ser usada para chamar vários serviços, permitindo potencialmente que um invasor obtenha informações confidenciais, como credenciais de login de administrador, manipulando a variável
POST SERVICES na string de consulta para DEVICE.ACCOUNT.Recomendações
Para dispositivos D-Link DIR-816L nas versões 2.x anteriores à 1.10b04Beta02, atualize para a versão 1.10b04Beta02 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao arquivo “getcfg.php” para minimizar o risco de exploração. Evite usar a variável
POST SERVICES no endpoint da API afetado até que o problema seja resolvido.Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
D-Link Dir-816L