CRITICAL✓ PATCH🇬🇧 English

CVE-2014-8888

Command injection w interfejsie administracyjnym D-Link DIR-815

CVSS 9.8v3.0pub. 2018-04-12upd. 2024-11-21

Podatność typu command injection w interfejsie zdalnej administracji routera D-Link DIR-815 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń. Krytyczny poziom CVSS 9.8 oznacza pełne przejęcie kontroli nad urządzeniem bez jakichkolwiek wymagań wstępnych.

Pokaż oryginał (EN)

The remote administration interface in D-Link DIR-815 devices with firmware before 2.03.B02 allows remote attackers to execute arbitrary commands via vectors related to an "HTTP command injection issue."

🤖 Analiza AI
Jak działa

Interfejs administracyjny urządzenia D-Link DIR-815 nieprawidłowo waliduje dane wejściowe przesyłane przez protokół HTTP, co prowadzi do podatności klasy command injection (CWE-77). Atakujący może spreparować odpowiednie żądanie HTTP zawierające złośliwe polecenia systemowe i przesłać je bezpośrednio do interfejsu zdalnej administracji. Brak uwierzytelnienia jako wymaganie wstępne sprawia, że atak jest dostępny dla każdego, kto może nawiązać połączenie sieciowe z urządzeniem.

Skutki

Atakujący uzyskuje możliwość zdalnego wykonania dowolnych poleceń systemowych na urządzeniu, co skutkuje pełną utratą poufności, integralności i dostępności — w tym możliwością trwałego przejęcia routera lub wykorzystania go jako punktu wejścia do sieci lokalnej.

Mitygacja

Należy zaktualizować firmware urządzenia D-Link DIR-815 do wersji 2.03.B02 lub nowszej, zgodnie z notatkami producenta dostępnymi pod adresem ftp://ftp2.dlink.com/SECURITY_ADVISEMENTS/DIR-815/REVB/. Jeśli aktualizacja nie jest możliwa, należy natychmiast wyłączyć interfejs zdalnej administracji i ograniczyć dostęp do panelu zarządzania wyłącznie do sieci lokalnej z zaufanych adresów IP.

Kogo dotyczy

Urządzenia D-Link DIR-815 z oprogramowaniem układowym (firmware) w wersji wcześniejszej niż 2.03.B02 (rewizja B).

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dir 815

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 815 Firmware

    OS
    Dlink
    2.03.b02
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2018-25115CRITICAL10.0PL ✓ten sam produkt

D-Link DIR-series — nieuwierzytelniony command injection w service.cgi (root RCE)

CVE-2024-22651CRITICAL9.8PL ✓ten sam produkt

Command injection w routerze D-Link DIR-815 — podatność krytyczna (CVSS 9.8)

CVE-2023-51123CRITICAL9.8PL ✓ten sam produkt

RCE w D-Link DIR-815 via command injection w soapcgi_main

CVE-2018-10106CRITICAL9.8PL ✓ten sam produkt

D-Link DIR-815: pominięcie autoryzacji i ujawnienie konfiguracji przez getcfg.php

CVE-2015-0152CRITICAL9.8PL ✓ten sam produkt

D-Link DIR-815: hasło administratora przechowywane jawnym tekstem