CRITICAL✓ PATCH🇬🇧 English

CVE-2014-7858

Pominięcie uwierzytelnienia w D-Link DNR-326 poprzez parametr cookie

CVSS 9.8v3.0pub. 2017-08-25upd. 2026-05-13

Podatność w urządzeniu D-Link DNR-326 pozwala zdalnym atakującym ominąć mechanizm uwierzytelnienia i zalogować się bez znajomości hasła. Błąd uzyskał ocenę CVSS 9.8, co klasyfikuje go jako krytyczny.

Pokaż oryginał (EN)

The check_login function in D-Link DNR-326 before 2.10 build 03 allows remote attackers to bypass authentication and log in by setting the username cookie parameter to an arbitrary string.

🤖 Analiza AI
Jak działa

Funkcja check_login w oprogramowaniu D-Link DNR-326 nieprawidłowo weryfikuje tożsamość użytkownika. Atakujący może ustawić parametr cookie o nazwie 'username' na dowolny ciąg znaków, co skutkuje pominięciem całej procedury weryfikacji uwierzytelnienia. W efekcie urządzenie traktuje nieuprawnionego użytkownika jako zalogowanego.

Skutki

Atakujący uzyskuje pełny, nieautoryzowany dostęp do interfejsu zarządzania urządzenia bez konieczności posiadania danych logowania, co może prowadzić do przejęcia kontroli nad urządzeniem, zmiany jego konfiguracji lub dalszego ataku na sieć.

Mitygacja

Należy zaktualizować oprogramowanie firmware urządzenia D-Link DNR-326 do wersji 2.10 build 03 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się izolację urządzenia od publicznego dostępu sieciowego oraz ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych hostów.

Kogo dotyczy

D-Link DNR-326 z oprogramowaniem firmware w wersjach wcześniejszych niż 2.10 build 03

Uwagi

Publiczny exploit dla tej podatności został opublikowany w serwisie Packet Storm Security oraz na liście Full Disclosure (maj 2015). Szczegółowe informacje techniczne zostały zawarte w publicznym advisory opracowanym przez Search-Lab.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dnr 326

    HW
    Dlink
    wszystkie wersje
  • D Link Dnr 326 Firmware

    OS
    D-Link
    ≤ 1.40b03
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2024-3272CRITICAL9.8⚠ KEVPL ✓ten sam produkt

D-Link DNS-320L/325/327L/340L — zakodowane na stałe poświadczenia (hard-coded credentials)

CVE-2014-7857CRITICAL9.8PL ✓ten sam produkt

D-Link DNS/DNR — obejście uwierzytelnienia i przejęcie konta administratora

CVE-2014-7859CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w login_mgr.cgi urządzeń D-Link — RCE

CVE-2024-3273HIGH7.3⚠ KEVten sam produkt

** UNSUPPORTED WHEN ASSIGNED ** A vulnerability, which was classified as critical, was found in D-Link DNS-320...

CVE-2026-5211HIGH7.4ten sam produkt

A flaw has been found in D-Link DNS-120, DNR-202L, DNS-315L, DNS-320, DNS-320L, DNS-320LW, DNS-321, DNR-322L, ...