Router D-Link DWR-932B jest podatny na command injection w usłudze qmiweb, umożliwiający wykonanie dowolnych poleceń systemowych bez uwierzytelnienia. Podatność uzyskała ocenę krytyczną CVSS 9.8, co czyni ją poważnym zagrożeniem dla sieci korzystających z tego urządzenia.
▸ Pokaż oryginał (EN)
An issue was discovered on the D-Link DWR-932B router. qmiweb allows command injection with ` characters.
Usługa qmiweb działająca na routerze D-Link DWR-932B nie filtruje prawidłowo danych wejściowych dostarczanych przez użytkownika. Atakujący może wstrzyknąć polecenia systemowe przy użyciu znaku grawis (backtick: `), który w powłoce systemowej powoduje wykonanie osadzonego polecenia. Ponieważ atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, może być przeprowadzony zdalnie przez sieć.
Atakujący może przejąć pełną kontrolę nad urządzeniem, wykonując dowolne polecenia z uprawnieniami procesu qmiweb, co może skutkować ujawnieniem danych konfiguracyjnych, modyfikacją ustawień routera, a także użyciem urządzenia jako punktu wejścia do sieci wewnętrznej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Ze względu na brak oficjalnego potwierdzenia dostępności aktualizacji, zaleca się również ograniczenie dostępu do interfejsu zarządzania urządzenia wyłącznie do zaufanych sieci lokalnych oraz rozważenie wycofania urządzenia z eksploatacji, jeśli producent nie udostępnił łatki.
D-Link DWR-932B z firmware wskazanym w referencjach producenta (router LTE DWR-932B z usługą qmiweb)
Szczegółowy opis podatności został opublikowany przez badacza Pierre'a Kima w dniu 28 września 2016 roku na jego blogu (pierrekim.github.io), co wskazuje na publiczną dostępność informacji o podatności przed formalną publikacją CVE w styczniu 2017 roku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDlink Dwr 932b
HWDlinkwszystkie wersjeDlink Dwr 932b Firmware
OSDlink02.02eu
Powiązane podatności
D-Link DWR-932B: ukryte usługi TELNET/SSH z domyślnymi hasłami
D-Link DWR-932B: ukryta usługa telnetd uruchamiana przez komendę HELODBG
An issue was discovered on the D-Link DWR-932B router. There is a hardcoded WPS PIN of 28296607.
An issue was discovered on the D-Link DWR-932B router. WPS PIN generation is based on srand(time(0)) seeding.
An issue was discovered on the D-Link DWR-932B router. qmiweb provides sensitive information for CfgType=get_h...