PT-2020-4209 · D Link · D-Link Dsl-2877Al+1

CVE-2019-15656

·

Publicado

2020-03-19

·

Atualizado

2023-11-17

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
**Nome do software vulnerável e versões afetadas:
Dispositivos D-Link DSL-2875AL e DSL-2877AL até a versão 1.00.05
Descrição:
O problema está relacionado à divulgação de informações por meio de uma solicitação maliciosa ao arquivo “index.asp” no servidor de gerenciamento web. Isso se deve às variáveis username v e password v. A vulnerabilidade pode permitir que um invasor remoto obtenha acesso não autorizado a informações protegidas. O firmware dos dispositivos D-Link DSL-2875AL e DSL-2877AL está associado ao armazenamento não criptografado de credenciais.
Recomendações:
Para os dispositivos D-Link DSL-2875AL e DSL-2877AL até a versão 1.00.05, considere restringir o acesso à página “index.asp” no servidor de gerenciamento web como uma solução temporária até que uma correção esteja disponível. Evite usar as variáveis username v e password v no endpoint da API afetado até que o problema seja resolvido.

Exploit

Correção

Cleartext Storage of Sensitive Information

Information Disclosure

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-04644
CVE-2019-15656

Produtos afetados

D-Link Dsl-2875Al
D-Link Dsl-2877Al