CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2016-20017

D-Link DSL-2750B — zdalne command injection bez uwierzytelnienia (CLI)

CVSS 9.8v3.1pub. 2022-10-19upd. 2025-11-05

Urządzenia D-Link DSL-2750B w wersjach przed 1.05 są podatne na zdalne wstrzyknięcie poleceń systemowych (command injection) bez konieczności uwierzytelnienia. Podatność jest aktywnie wykorzystywana w środowisku produkcyjnym i figuruje w katalogu CISA KEV.

Pokaż oryginał (EN)

D-Link DSL-2750B devices before 1.05 allow remote unauthenticated command injection via the login.cgi cli parameter, as exploited in the wild in 2016 through 2022.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane żądanie HTTP do pliku login.cgi, przekazując złośliwy payload w parametrze 'cli'. Parametr ten nie jest odpowiednio walidowany ani filtrowany, co pozwala na osadzenie i wykonanie dowolnych poleceń systemowych na urządzeniu. Atak nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika i może być przeprowadzony zdalnie przez sieć.

Skutki

Atakujący uzyskuje możliwość wykonania dowolnych poleceń z uprawnieniami procesu obsługującego żądanie, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, naruszenia poufności i integralności danych oraz zakłócenia jego dostępności.

Mitygacja

Należy zaktualizować firmware urządzenia do wersji 1.05 lub nowszej, zgodnie z komunikatem bezpieczeństwa producenta (SAP10088) dostępnym na stronie D-Link. Jeśli aktualizacja nie jest możliwa, należy niezwłocznie odizolować urządzenie od sieci publicznej i ograniczyć dostęp do interfejsu zarządzania.

Kogo dotyczy

D-Link DSL-2750B z firmware w wersjach przed 1.05

Uwagi

Podatność była aktywnie eksploitowana w środowisku produkcyjnym w latach 2016–2022 według opisu CVE. Publicznie dostępny exploit znajduje się w bazie Exploit-DB (wpis 44760). Pierwotne ujawnienie miało miejsce w lutym 2016 r. poprzez listę mailingową Full Disclosure.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dsl 2750b

    HW
    Dlink
    wszystkie wersje
  • Dlink Dsl 2750b Firmware

    OS
    Dlink
    < 1.05

CISA KEV — szczegółyi

Dostawcai
D-Link
Produkti
DSL-2750B Devices
Data dodania do KEVi
8 stycznia 2024
Termin remediation (USA)i
29 stycznia 2024(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami dostawcy lub zaprzestań użytkowania produktu, jeśli mitygacje są niedostępne.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Opis CISAi

Urządzenia D-Link DSL-2750B zawierają podatność command injection, która pozwala na zdalne, nieuwierzytelnione command injection poprzez parametr cli pliku login.cgi.

tłumaczenie AI
Pokaż oryginał (EN)

D-Link DSL-2750B devices contain a command injection vulnerability that allows remote, unauthenticated command injection via the login.cgi cli parameter.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 29 stycznia 2024
CWE
Referencje

Powiązane podatności

CVE-2024-3272CRITICAL9.8⚠ KEVPL ✓ten sam vendor

D-Link DNS-320L/325/327L/340L — zakodowane na stałe poświadczenia (hard-coded credentials)

CVE-2023-25280CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Command Injection w D-Link DIR-820L umożliwiający eskalację uprawnień do root

CVE-2022-37055CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Buffer overflow w D-Link Go-RT-AC750 via cgibin/hnap_main — RCE bez uwierzytelnienia

CVE-2022-26258CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE w D-Link DIR-820L — command injection przez HTTP POST

CVE-2021-45382CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE w routerach D-Link via DDNS — funkcja w pliku binarnym ncc2