Totolink

A3002ru Firmware

50 Schwachstellen gefunden.

Hinweis: Diese Liste kann unvollständig sein. Daten werden ohne Gewähr im Ursprungsformat bereitgestellt.
Exploit
  • EPSS 15.3%
  • Veröffentlicht 27.11.2018 20:29:00
  • Zuletzt bearbeitet 21.11.2024 03:46:51

System command injection in formAliasIp in TOTOLINK A3002RU version 1.0.8 allows attackers to execute system commands via the "ipAddr" POST parameter.

Exploit
  • EPSS 15.3%
  • Veröffentlicht 27.11.2018 20:29:00
  • Zuletzt bearbeitet 21.11.2024 03:46:49

System command injection in fromNtp in TOTOLINK A3002RU version 1.0.8 allows attackers to execute system commands via the "ntpServerIp2" POST parameter. Certain payloads cause the device to become permanently inoperable.

Exploit
  • EPSS 15.3%
  • Veröffentlicht 27.11.2018 20:29:00
  • Zuletzt bearbeitet 21.11.2024 03:46:48

System command injection in formDlna in TOTOLINK A3002RU version 1.0.8 allows attackers to execute system commands via the "ftpUser" POST parameter.

Exploit
  • EPSS 0.21%
  • Veröffentlicht 26.11.2018 23:29:00
  • Zuletzt bearbeitet 21.11.2024 03:46:49

Cross-site scripting in notice_gen.htm in TOTOLINK A3002RU version 1.0.8 allows attackers to execute arbitrary JavaScript by modifying the "User phrases button" field.

Exploit
  • EPSS 0.26%
  • Veröffentlicht 26.11.2018 23:29:00
  • Zuletzt bearbeitet 21.11.2024 03:46:51

Password disclosure in password.htm in TOTOLINK A3002RU version 1.0.8 allows attackers to obtain the plaintext password for the admin user by making a GET request for password.htm.

Exploit
  • EPSS 0.74%
  • Veröffentlicht 26.11.2018 23:29:00
  • Zuletzt bearbeitet 21.11.2024 03:46:51

Incorrect access control in formPasswordSetup in TOTOLINK A3002RU version 1.0.8 allows attackers to change the admin user's password via an unauthenticated POST request.

Exploit
  • EPSS 0.21%
  • Veröffentlicht 26.11.2018 23:29:00
  • Zuletzt bearbeitet 21.11.2024 03:46:51

Cross-site scripting in notice_gen.htm in TOTOLINK A3002RU version 1.0.8 allows attackers to execute arbitrary JavaScript by modifying the "Input your notice URL" field.

  • EPSS 6.48%
  • Veröffentlicht 26.11.2018 23:29:00
  • Zuletzt bearbeitet 21.11.2024 03:46:50

System command injection in formDlna in TOTOLINK A3002RU version 1.0.8 allows attackers to execute system commands via the "sambaUser" POST parameter.

  • EPSS 0.21%
  • Veröffentlicht 26.11.2018 23:29:00
  • Zuletzt bearbeitet 21.11.2024 03:46:50

Cross-site scripting in password.htm in TOTOLINK A3002RU version 1.0.8 allows attackers to execute arbitrary JavaScript via the user's username.

Exploit
  • EPSS 0.21%
  • Veröffentlicht 26.11.2018 23:29:00
  • Zuletzt bearbeitet 21.11.2024 03:46:49

Cross-site scripting in password.htm in TOTOLINK A3002RU version 1.0.8 allows attackers to execute arbitrary JavaScript via the user's password.