Podatność typu OS command injection w pliku soap.cgi routerów D-Link z serii DIR-860L, DIR-865L, DIR-868L oraz DIR-880L umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych. Ze względu na brak wymogu uwierzytelnienia i sieciowy wektor ataku podatność jest oceniana jako krytyczna (CVSS 9.8) i jest aktywnie wykorzystywana.
▸ Pokaż oryginał (EN)
OS command injection vulnerability in soap.cgi (soapcgi_main in cgibin) in D-Link DIR-880L DIR-880L_REVA_FIRMWARE_PATCH_1.08B04 and previous versions, DIR-868L DIR868LA1_FW112b04 and previous versions, DIR-65L DIR-865L_REVA_FIRMWARE_PATCH_1.08.B01 and previous versions, and DIR-860L DIR860LA1_FW110b04 and previous versions allows remote attackers to execute arbitrary OS commands via the service parameter.
Podatność dotyczy funkcji soapcgi_main w module cgibin, obsługującego protokół SOAP (soap.cgi). Parametr 'service' przekazywany w żądaniu SOAP nie jest prawidłowo walidowany ani sanityzowany przed przekazaniem do wywołania systemowego. Atakujący może spreparować żądanie HTTP zawierające złośliwy payload w parametrze 'service', co skutkuje wykonaniem osadzonych poleceń systemowych z uprawnieniami procesu serwera WWW urządzenia. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika.
Atakujący uzyskuje możliwość zdalnego wykonania dowolnych poleceń systemowych (RCE) na urządzeniu, co w praktyce oznacza pełne przejęcie kontroli nad routerem — możliwość modyfikacji konfiguracji, przechwytywania ruchu sieciowego, a także wykorzystania urządzenia jako punktu wejścia do sieci wewnętrznej.
Należy natychmiast zaktualizować firmware urządzenia do wersji zawierającej poprawkę: DIR-860L do wersji 1.11B01 lub nowszej, DIR-868L do wersji 1.20B01 lub nowszej, DIR-865L do wersji 1.10B01 lub nowszej, DIR-880L do wersji 1.08B06 lub nowszej. Patche dostępne są zgodnie z referencjami producenta (D-Link Security Advisements). Do czasu aktualizacji należy ograniczyć dostęp do interfejsu administracyjnego urządzenia wyłącznie do zaufanych hostów oraz zablokować dostęp do soap.cgi z sieci zewnętrznych za pomocą firewalla.
D-Link DIR-880L firmware w wersji DIR-880L_REVA_FIRMWARE_PATCH_1.08B04 i wcześniejszych; D-Link DIR-868L firmware w wersji DIR868LA1_FW112b04 i wcześniejszych; D-Link DIR-865L firmware w wersji DIR-865L_REVA_FIRMWARE_PATCH_1.08.B01 i wcześniejszych; D-Link DIR-860L firmware w wersji DIR860LA1_FW110b04 i wcześniejszych.
Podatność jest aktywnie exploitowana — figuruje w katalogu CISA KEV. Publicznie dostępny kod exploit/PoC jest opublikowany na GitHub (TheBeeMan/Pwning-multiple-dlink-router-via-SOAP-proto).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDlink Dir 860l
HWDlinka1Dlink Dir 860l Firmware
OSDlink≤ 1.10b04Dlink Dir 865l
HWDlinka1Dlink Dir 865l Firmware
OSDlink≤ 1.08b01Dlink Dir 868l
HWDlinka1Dlink Dir 868l Firmware
OSDlink≤ 1.12b04Dlink Dir 880l
HWDlinka1Dlink Dir 880l Firmware
OSDlink≤ 1.08b04
CISA KEV — szczegółyi
- Dostawcai
- D-Link
- Produkti
- Multiple Routers
- Data dodania do KEVi
- 8 września 2022
- Termin remediation (USA)i
- 29 września 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Producent D-Link opublikował poradnik stwierdzając, że poprawka dla CVE-2018-20114 właściwie łata wpis KEV CVE-2018-6530. Jeśli urządzenie jest jeszcze wspierane, zastosuj aktualizacje zgodnie z instrukcjami producenta. Jeśli dotknięte urządzenie osiągnęło koniec wsparcia, powinno być odłączone, jeśli wciąż jest w użyciu.
▸ Pokaż oryginał (EN)
The vendor D-Link published an advisory stating the fix under CVE-2018-20114 properly patches KEV entry CVE-2018-6530. If the device is still supported, apply updates per vendor instructions. If the affected device has since entered its end-of-life, it should be disconnected if still in use.
Wiele routerów D-Link zawiera niezidentyfikowaną lukę, która pozwala na wykonanie poleceń systemu operacyjnego.
▸ Pokaż oryginał (EN)
Multiple D-Link routers contain an unspecified vulnerability that allows for execution of OS commands.
Powiązane podatności
D-Link DIR-859: RCE jako root przez UPnP bez uwierzytelnienia
D-Link DIR-868L — nieuwierzytelniony command injection w fileaccess.cgi
Buffer overflow w D-Link DIR-860L v2.03 — brak weryfikacji długości pola SID
D-Link DIR-860L: hardcoded credentials w usłudze Telnet umożliwiają RCE
Buffer overflow w routerze D-Link DIR-868L — podatność RCE przez sieć