Urządzenia D-Link DSL-2750B w wersjach przed 1.05 są podatne na zdalne wstrzyknięcie poleceń systemowych (command injection) bez konieczności uwierzytelnienia. Podatność jest aktywnie wykorzystywana w środowisku produkcyjnym i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
D-Link DSL-2750B devices before 1.05 allow remote unauthenticated command injection via the login.cgi cli parameter, as exploited in the wild in 2016 through 2022.
Atakujący wysyła spreparowane żądanie HTTP do pliku login.cgi, przekazując złośliwy payload w parametrze 'cli'. Parametr ten nie jest odpowiednio walidowany ani filtrowany, co pozwala na osadzenie i wykonanie dowolnych poleceń systemowych na urządzeniu. Atak nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika i może być przeprowadzony zdalnie przez sieć.
Atakujący uzyskuje możliwość wykonania dowolnych poleceń z uprawnieniami procesu obsługującego żądanie, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, naruszenia poufności i integralności danych oraz zakłócenia jego dostępności.
Należy zaktualizować firmware urządzenia do wersji 1.05 lub nowszej, zgodnie z komunikatem bezpieczeństwa producenta (SAP10088) dostępnym na stronie D-Link. Jeśli aktualizacja nie jest możliwa, należy niezwłocznie odizolować urządzenie od sieci publicznej i ograniczyć dostęp do interfejsu zarządzania.
D-Link DSL-2750B z firmware w wersjach przed 1.05
Podatność była aktywnie eksploitowana w środowisku produkcyjnym w latach 2016–2022 według opisu CVE. Publicznie dostępny exploit znajduje się w bazie Exploit-DB (wpis 44760). Pierwotne ujawnienie miało miejsce w lutym 2016 r. poprzez listę mailingową Full Disclosure.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDlink Dsl 2750b
HWDlinkwszystkie wersjeDlink Dsl 2750b Firmware
OSDlink< 1.05
CISA KEV — szczegółyi
- Dostawcai
- D-Link
- Produkti
- DSL-2750B Devices
- Data dodania do KEVi
- 8 stycznia 2024
- Termin remediation (USA)i
- 29 stycznia 2024(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami dostawcy lub zaprzestań użytkowania produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Urządzenia D-Link DSL-2750B zawierają podatność command injection, która pozwala na zdalne, nieuwierzytelnione command injection poprzez parametr cli pliku login.cgi.
▸ Pokaż oryginał (EN)
D-Link DSL-2750B devices contain a command injection vulnerability that allows remote, unauthenticated command injection via the login.cgi cli parameter.
Powiązane podatności
D-Link DNS-320L/325/327L/340L — zakodowane na stałe poświadczenia (hard-coded credentials)
Command Injection w D-Link DIR-820L umożliwiający eskalację uprawnień do root
Buffer overflow w D-Link Go-RT-AC750 via cgibin/hnap_main — RCE bez uwierzytelnienia
RCE w D-Link DIR-820L — command injection przez HTTP POST
RCE w routerach D-Link via DDNS — funkcja w pliku binarnym ncc2