Podatność typu command injection w oprogramowaniu routerów D-Link (DIR-300, DIR-600, DIR-645, DIR-845, DIR-865) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych. Ze względu na brak wymagań co do uwierzytelnienia i możliwość zdalnego wykorzystania, podatność stanowi poważne zagrożenie dla bezpieczeństwa sieci.
▸ Pokaż oryginał (EN)
An issue was discovered in soap.cgi?service=WANIPConn1 on D-Link DIR-845 before v1.02b03, DIR-600 before v2.17b01, DIR-645 before v1.04b11, DIR-300 rev. B, and DIR-865 devices. There is Command Injection via shell metacharacters in the NewInternalClient, NewExternalPort, or NewInternalPort element of a SOAP POST request.
Podatność znajduje się w skrypcie soap.cgi obsługującym usługę WANIPConn1, dostępnym przez interfejs HTTP urządzenia. Atakujący wysyła spreparowane żądanie SOAP POST zawierające znaki specjalne powłoki (shell metacharacters) w polach NewInternalClient, NewExternalPort lub NewInternalPort. Dane te nie są odpowiednio walidowane ani sanityzowane przed przekazaniem do interpretera powłoki systemowej, co pozwala na wstrzyknięcie i wykonanie dowolnych poleceń z uprawnieniami procesu obsługującego żądanie.
Atakujący może przejąć pełną kontrolę nad urządzeniem, uzyskując możliwość odczytu i modyfikacji konfiguracji, przechwytywania ruchu sieciowego, a także wykorzystania routera jako punktu wejścia do dalszych ataków w sieci lokalnej.
Należy zaktualizować oprogramowanie firmware urządzeń do wersji: DIR-845 v1.02b03 lub nowszej, DIR-600 v2.17b01 lub nowszej, DIR-645 v1.04b11 lub nowszej. Dla modeli DIR-300 rev. B i DIR-865 należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu zarządzania urządzenia wyłącznie z zaufanych sieci oraz wyłączenie niepotrzebnych usług UPnP/SOAP od strony WAN.
D-Link DIR-845 przed wersją v1.02b03, DIR-600 przed wersją v2.17b01, DIR-645 przed wersją v1.04b11, DIR-300 rev. B oraz DIR-865 — wszystkie z podatnym oprogramowaniem firmware.
Publicznie dostępny exploit opublikowany w bazie Exploit-DB (ID: 27044). Podatność opisana również przez badacza na stronie s3cur1ty.de (advisory m1adv2013-020). Pomimo krytycznej oceny CVSS, brak wpisu w CISA KEV.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDlink Dir 300
HWDlinkbDlink Dir 300 Firmware
OSDlink2.14b01Dlink Dir 600
HWDlinkwszystkie wersjeDlink Dir 600 Firmware
OSDlink< 2.17b01Dlink Dir 645
HWDlinkwszystkie wersjeDlink Dir 645 Firmware
OSDlink< 1.04b11Dlink Dir 845
HWDlinkwszystkie wersjeDlink Dir 845 Firmware
OSDlink< 1.02b03Dlink Dir 865
HWDlinkwszystkie wersjeDlink Dir 865 Firmware
OSDlink1.05b03
Powiązane podatności
D-Link DIR-series — nieuwierzytelniony command injection w service.cgi (root RCE)
D-Link DIR-300/DIR-600 — nieuwierzytelniony OS command injection w command.php
D-Link DIR-300/DIR-600: nieuwierzytelniony command injection z uprawnieniami root
D-Link DIR-300: zakodowane na stałe dane uwierzytelniające w usłudze Telnet
Authentication Bypass w D-Link DIR-645 — eskalacja uprawnień przez cgibin