CRITICAL🇬🇧 English

CVE-2016-10182

Command injection w usłudze qmiweb routera D-Link DWR-932B

CVSS 9.8v3.1pub. 2017-01-30upd. 2026-05-13

Router D-Link DWR-932B jest podatny na command injection w usłudze qmiweb, umożliwiający wykonanie dowolnych poleceń systemowych bez uwierzytelnienia. Podatność uzyskała ocenę krytyczną CVSS 9.8, co czyni ją poważnym zagrożeniem dla sieci korzystających z tego urządzenia.

Pokaż oryginał (EN)

An issue was discovered on the D-Link DWR-932B router. qmiweb allows command injection with ` characters.

🤖 Analiza AI
Jak działa

Usługa qmiweb działająca na routerze D-Link DWR-932B nie filtruje prawidłowo danych wejściowych dostarczanych przez użytkownika. Atakujący może wstrzyknąć polecenia systemowe przy użyciu znaku grawis (backtick: `), który w powłoce systemowej powoduje wykonanie osadzonego polecenia. Ponieważ atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, może być przeprowadzony zdalnie przez sieć.

Skutki

Atakujący może przejąć pełną kontrolę nad urządzeniem, wykonując dowolne polecenia z uprawnieniami procesu qmiweb, co może skutkować ujawnieniem danych konfiguracyjnych, modyfikacją ustawień routera, a także użyciem urządzenia jako punktu wejścia do sieci wewnętrznej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Ze względu na brak oficjalnego potwierdzenia dostępności aktualizacji, zaleca się również ograniczenie dostępu do interfejsu zarządzania urządzenia wyłącznie do zaufanych sieci lokalnych oraz rozważenie wycofania urządzenia z eksploatacji, jeśli producent nie udostępnił łatki.

Kogo dotyczy

D-Link DWR-932B z firmware wskazanym w referencjach producenta (router LTE DWR-932B z usługą qmiweb)

Uwagi

Szczegółowy opis podatności został opublikowany przez badacza Pierre'a Kima w dniu 28 września 2016 roku na jego blogu (pierrekim.github.io), co wskazuje na publiczną dostępność informacji o podatności przed formalną publikacją CVE w styczniu 2017 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dwr 932b

    HW
    Dlink
    wszystkie wersje
  • Dlink Dwr 932b Firmware

    OS
    Dlink
    02.02eu
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2016-10177CRITICAL9.8PL ✓ten sam produkt

D-Link DWR-932B: ukryte usługi TELNET/SSH z domyślnymi hasłami

CVE-2016-10178CRITICAL9.8PL ✓ten sam produkt

D-Link DWR-932B: ukryta usługa telnetd uruchamiana przez komendę HELODBG

CVE-2016-10179HIGH7.5ten sam produkt

An issue was discovered on the D-Link DWR-932B router. There is a hardcoded WPS PIN of 28296607.

CVE-2016-10180HIGH7.5ten sam produkt

An issue was discovered on the D-Link DWR-932B router. WPS PIN generation is based on srand(time(0)) seeding.

CVE-2016-10181HIGH7.5ten sam produkt

An issue was discovered on the D-Link DWR-932B router. qmiweb provides sensitive information for CfgType=get_h...