CRITICAL✓ PATCH🇬🇧 English

CVE-2014-7857

D-Link DNS/DNR — obejście uwierzytelnienia i przejęcie konta administratora

CVSS 9.8v3.0pub. 2017-08-25upd. 2026-05-13

Podatność w oprogramowaniu kilku urządzeń NAS firmy D-Link umożliwia zdalnym atakującym ominięcie mechanizmu uwierzytelnienia i zalogowanie się z uprawnieniami administratora bez znajomości hasła. Ze względu na brak wymagań wstępnych (brak uwierzytelnienia, brak interakcji użytkownika, dostęp sieciowy) podatność jest oceniona jako krytyczna (CVSS 9.8).

Pokaż oryginał (EN)

D-Link DNS-320L firmware before 1.04b12, DNS-327L before 1.03b04 Build0119, DNR-326 1.40b03, DNS-320B 1.02b01, DNS-345 1.03b06, DNS-325 1.05b03, and DNS-322L 2.00b07 allow remote attackers to bypass authentication and log in with administrator permissions by passing the cgi_set_wto command in the cmd parameter, and setting the spawned session's cookie to username=admin.

🤖 Analiza AI
Jak działa

Atakujący wysyła żądanie HTTP do interfejsu CGI urządzenia, przekazując w parametrze 'cmd' polecenie 'cgi_set_wto'. Wywołanie tego polecenia powoduje utworzenie nowej sesji po stronie urządzenia. Następnie atakujący ustawia ciasteczko (cookie) nowo powstałej sesji na wartość 'username=admin', co skutkuje przyznaniem mu pełnych uprawnień administratora. Mechanizm uwierzytelnienia jest w ten sposób całkowicie pomijany — urządzenie nie weryfikuje tożsamości użytkownika ani poprawności sesji.

Skutki

Atakujący uzyskuje pełny dostęp administracyjny do urządzenia NAS bez żadnych poświadczeń, co pozwala na odczyt, modyfikację lub usunięcie przechowywanych danych, zmianę konfiguracji urządzenia oraz potencjalne wykorzystanie go jako punktu wejścia do sieci lokalnej.

Mitygacja

Należy zaktualizować oprogramowanie urządzenia do wersji wyższej niż wskazane w opisie podatności (DNS-320L do co najmniej 1.04b12, DNS-327L do co najmniej 1.03b04 Build0119 i analogicznie dla pozostałych modeli). Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako środek tymczasowy zaleca się ograniczenie dostępu do interfejsu zarządzania urządzenia wyłącznie do zaufanych adresów IP na poziomie firewall oraz unikanie eksponowania panelu administracyjnego bezpośrednio w Internecie.

Kogo dotyczy

D-Link DNS-320L firmware przed wersją 1.04b12, DNS-327L przed wersją 1.03b04 Build0119, DNR-326 w wersji 1.40b03, DNS-320B w wersji 1.02b01, DNS-345 w wersji 1.03b06, DNS-325 w wersji 1.05b03 oraz DNS-322L w wersji 2.00b07

Uwagi

Szczegółowe informacje techniczne zostały opublikowane w serwisach Packet Storm Security oraz Full Disclosure (maj 2015), a także w publicznym dokumencie doradczym firmy Search-Lab. Dostępność publicznych materiałów opisujących technikę ataku zwiększa ryzyko praktycznego wykorzystania podatności.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dnr 326

    HW
    Dlink
    wszystkie wersje
  • Dlink Dns 320b

    HW
    Dlink
    wszystkie wersje
  • Dlink Dns 320l

    HW
    Dlink
    wszystkie wersje
  • Dlink Dns 322l

    HW
    Dlink
    wszystkie wersje
  • Dlink Dns 325

    HW
    Dlink
    wszystkie wersje
  • Dlink Dns 327l

    HW
    Dlink
    wszystkie wersje
  • Dlink Dns 345

    HW
    Dlink
    wszystkie wersje
  • D Link Dnr 326 Firmware

    OS
    D-Link
    ≤ 1.40b03
  • D Link Dns 320b Firmware

    OS
    D-Link
    ≤ 1.02b01
  • D Link Dns 320l Firmware

    OS
    D-Link
    ≤ 1.03b04
  • D Link Dns 322l Firmware

    OS
    D-Link
    ≤ 2.00b07
  • D Link Dns 325 Firmware

    OS
    D-Link
    ≤ 1.05b03
  • D Link Dns 327l Firmware

    OS
    D-Link
    ≤ 1.02
  • D Link Dns 345 Firmware

    OS
    D-Link
    ≤ 1.03b06
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2024-3272CRITICAL9.8⚠ KEVPL ✓ten sam produkt

D-Link DNS-320L/325/327L/340L — zakodowane na stałe poświadczenia (hard-coded credentials)

CVE-2024-10915CRITICAL9.2PL ✓ten sam produkt

Command injection w D-Link DNS-320/325/340L przez parametr group

CVE-2024-10914CRITICAL9.2PL ✓ten sam produkt

Command injection w D-Link DNS-320/325/340L — zdalne wykonanie poleceń OS

CVE-2014-7858CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w D-Link DNR-326 poprzez parametr cookie

CVE-2014-7859CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w login_mgr.cgi urządzeń D-Link — RCE