CRITICAL✓ PATCH🇬🇧 English

CVE-2015-0150

Pominięcie uwierzytelnienia w panelu administracyjnym D-Link DIR-815

CVSS 9.8v3.0pub. 2018-04-12upd. 2024-11-21

Podatność w urządzeniach D-Link DIR-815 z firmware przed wersją 2.07.B01 umożliwia zdalnym atakującym ominięcie mechanizmów kontroli dostępu do interfejsu administracyjnego bez uwierzytelnienia. Ze względu na sieciowy wektor ataku i brak wymaganych uprawnień, podatność stanowi poważne zagrożenie dla integralności i poufności urządzenia.

Pokaż oryginał (EN)

The remote administration UI in D-Link DIR-815 devices with firmware before 2.07.B01 allows remote attackers to bypass intended access restrictions via unspecified vectors.

🤖 Analiza AI
Jak działa

Interfejs administracyjny (remote administration UI) urządzenia D-Link DIR-815 zawiera błąd w implementacji kontroli dostępu (CWE-284), który pozwala na ominięcie nałożonych ograniczeń za pomocą nieokreślonych wektorów. Atakujący zdalnie, bez żadnego uwierzytelnienia i bez interakcji ze strony użytkownika, może uzyskać nieautoryzowany dostęp do funkcji administracyjnych urządzenia. Szczegółowy mechanizm techniczny nie został ujawniony w opisie producenta.

Skutki

Atakujący może uzyskać pełny nieautoryzowany dostęp do panelu administracyjnego routera, co umożliwia przejęcie kontroli nad urządzeniem, modyfikację konfiguracji sieci oraz potencjalną kompromitację poufności, integralności i dostępności całej infrastruktury sieciowej obsługiwanej przez urządzenie.

Mitygacja

Należy zaktualizować firmware urządzenia D-Link DIR-815 (rewizja B) do wersji 2.07.B01 lub nowszej. Patch jest dostępny zgodnie z notatkami producenta opublikowanymi pod adresem wskazanym w referencjach. Dodatkowo zaleca się wyłączenie zdalnego interfejsu administracyjnego, jeśli nie jest niezbędny, oraz ograniczenie dostępu do panelu administracyjnego wyłącznie do zaufanych adresów IP.

Kogo dotyczy

Urządzenia D-Link DIR-815 (rewizja B) z firmware w wersji wcześniejszej niż 2.07.B01

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dir 815

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 815 Firmware

    OS
    Dlink
    < 2.07.b01
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2018-25115CRITICAL10.0PL ✓ten sam produkt

D-Link DIR-series — nieuwierzytelniony command injection w service.cgi (root RCE)

CVE-2024-22651CRITICAL9.8PL ✓ten sam produkt

Command injection w routerze D-Link DIR-815 — podatność krytyczna (CVSS 9.8)

CVE-2023-51123CRITICAL9.8PL ✓ten sam produkt

RCE w D-Link DIR-815 via command injection w soapcgi_main

CVE-2018-10106CRITICAL9.8PL ✓ten sam produkt

D-Link DIR-815: pominięcie autoryzacji i ujawnienie konfiguracji przez getcfg.php

CVE-2015-0152CRITICAL9.8PL ✓ten sam produkt

D-Link DIR-815: hasło administratora przechowywane jawnym tekstem