2 results (0.004 seconds)

CVSS: 9.8EPSS: 7%CPEs: 4EXPL: 0

D-Link DIR-130 firmware version 1.23 and DIR-330 firmware version 1.12 are vulnerable to authentication bypass of the remote login page. A remote attacker that can access the remote management login page can manipulate the POST request in such a manner as to access some administrator-only pages such as tools_admin.asp without credentials. La versión de firmware 1.23 de DIR-130 y la versión de firmware 1.12 de DIR-330 de D-Link son vulnerables a la omisión de autenticación de la página de inicio de sesión remoto. Un atacante remoto que pueda acceder a la página de inicio de sesión del área de administración remota puede manipular la petición POST de tal manera que pueda acceder a determinadas páginas permitidas solo para los administradores como tools_admin.asp sin credenciales. • https://exchange.xforce.ibmcloud.com/vulnerabilities/123293 https://www.kb.cert.org/vuls/id/553503 https://www.scmagazine.com/d-link-dir-130-and-dir-330-routers-vulnerable/article/644553 https://www.wilderssecurity.com/threads/d-link-dir-130-and-dir-330-are-vulnerable-to-authentication-bypass-and-do-not-protect-credentials.392703 • CWE-20: Improper Input Validation CWE-294: Authentication Bypass by Capture-replay •

CVSS: 9.8EPSS: 7%CPEs: 4EXPL: 0

D-Link DIR-130 firmware version 1.23 and DIR-330 firmware version 1.12 do not sufficiently protect administrator credentials. The tools_admin.asp page discloses the administrator password in base64 encoding in the returned web page. A remote attacker with access to this page (potentially through a authentication bypass such as CVE-2017-3191) may obtain administrator credentials for the device. La versión de firmware 1.23 de DIR-130 y la versión de firmware 1.12 de DIR-330 de D-Link no protegen suficientemente las credenciales de administrador. La página tools_admin.asp revela la contraseña del administrador en codificación base64 en la página web de retorno. • https://exchange.xforce.ibmcloud.com/vulnerabilities/123292 https://www.kb.cert.org/vuls/id/553503 https://www.scmagazine.com/d-link-dir-130-and-dir-330-routers-vulnerable/article/644553 https://www.wilderssecurity.com/threads/d-link-dir-130-and-dir-330-are-vulnerable-to-authentication-bypass-and-do-not-protect-credentials.392703 • CWE-522: Insufficiently Protected Credentials •