Western Digital My Net Router main_internet.php 系統管理員認證洩漏

medium Nessus Plugin ID 69370

概要

遠端 web 伺服器包含一個受到資訊洩漏弱點影響的應用程式。

說明

Western Digital My Net 路由器的 Web 伺服器受到一個資訊洩漏弱點影響。系統管理員密碼以純文字儲存為 'var pass' 的值。此值顯示在 'main_internet.php' 頁面的原始程式碼中。未經驗證的遠端攻擊者可藉由傳送要求至受影響裝置,取得登入認證的存取權。

請注意,若要惡意利用問題,必須先啟用 UPnP 和遠端管理存取功能。

解決方案

N900 和 N900C 裝置的使用者應將韌體更新至 1.07.16 或更新版本。針對其他受影響的裝置,請聯絡供應商以取得升級選項。無可用的升級選項時,部分來源建議停用遠端管理存取功能和停用 UPnP,作為可能的減輕步驟。

另請參閱

https://seclists.org/bugtraq/2013/Jul/132

http://www.wdc.com/wdproducts/updates/?family=wdfmynetn900

Plugin 詳細資訊

嚴重性: Medium

ID: 69370

檔案名稱: wd_my_net_password_disclosure.nasl

版本: 1.8

類型: remote

系列: CGI abuses

已發布: 2013/8/15

已更新: 2021/1/19

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.0

CVSS v2

風險因素: Medium

基本分數: 4.3

時間分數: 3.4

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:N/A:N

CVSS 評分資料來源: CVE-2013-5006

弱點資訊

CPE: cpe:/o:wdc:mynet_firmware

可被惡意程式利用: true

可輕鬆利用: No exploit is required

由 Nessus 利用: true

修補程式發佈日期: 2013/5/21

弱點發布日期: 2013/7/19

參考資訊

CVE: CVE-2013-5006

BID: 61361