CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2018-6530

D-Link DIR-860L/865L/868L/880L — command injection przez soap.cgi

CVSS 9.8v3.1pub. 2018-03-06upd. 2025-11-07

Podatność typu OS command injection w pliku soap.cgi routerów D-Link z serii DIR-860L, DIR-865L, DIR-868L oraz DIR-880L umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych. Ze względu na brak wymogu uwierzytelnienia i sieciowy wektor ataku podatność jest oceniana jako krytyczna (CVSS 9.8) i jest aktywnie wykorzystywana.

Pokaż oryginał (EN)

OS command injection vulnerability in soap.cgi (soapcgi_main in cgibin) in D-Link DIR-880L DIR-880L_REVA_FIRMWARE_PATCH_1.08B04 and previous versions, DIR-868L DIR868LA1_FW112b04 and previous versions, DIR-65L DIR-865L_REVA_FIRMWARE_PATCH_1.08.B01 and previous versions, and DIR-860L DIR860LA1_FW110b04 and previous versions allows remote attackers to execute arbitrary OS commands via the service parameter.

🤖 Analiza AI
Jak działa

Podatność dotyczy funkcji soapcgi_main w module cgibin, obsługującego protokół SOAP (soap.cgi). Parametr 'service' przekazywany w żądaniu SOAP nie jest prawidłowo walidowany ani sanityzowany przed przekazaniem do wywołania systemowego. Atakujący może spreparować żądanie HTTP zawierające złośliwy payload w parametrze 'service', co skutkuje wykonaniem osadzonych poleceń systemowych z uprawnieniami procesu serwera WWW urządzenia. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika.

Skutki

Atakujący uzyskuje możliwość zdalnego wykonania dowolnych poleceń systemowych (RCE) na urządzeniu, co w praktyce oznacza pełne przejęcie kontroli nad routerem — możliwość modyfikacji konfiguracji, przechwytywania ruchu sieciowego, a także wykorzystania urządzenia jako punktu wejścia do sieci wewnętrznej.

Mitygacja

Należy natychmiast zaktualizować firmware urządzenia do wersji zawierającej poprawkę: DIR-860L do wersji 1.11B01 lub nowszej, DIR-868L do wersji 1.20B01 lub nowszej, DIR-865L do wersji 1.10B01 lub nowszej, DIR-880L do wersji 1.08B06 lub nowszej. Patche dostępne są zgodnie z referencjami producenta (D-Link Security Advisements). Do czasu aktualizacji należy ograniczyć dostęp do interfejsu administracyjnego urządzenia wyłącznie do zaufanych hostów oraz zablokować dostęp do soap.cgi z sieci zewnętrznych za pomocą firewalla.

Kogo dotyczy

D-Link DIR-880L firmware w wersji DIR-880L_REVA_FIRMWARE_PATCH_1.08B04 i wcześniejszych; D-Link DIR-868L firmware w wersji DIR868LA1_FW112b04 i wcześniejszych; D-Link DIR-865L firmware w wersji DIR-865L_REVA_FIRMWARE_PATCH_1.08.B01 i wcześniejszych; D-Link DIR-860L firmware w wersji DIR860LA1_FW110b04 i wcześniejszych.

Uwagi

Podatność jest aktywnie exploitowana — figuruje w katalogu CISA KEV. Publicznie dostępny kod exploit/PoC jest opublikowany na GitHub (TheBeeMan/Pwning-multiple-dlink-router-via-SOAP-proto).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dir 860l

    HW
    Dlink
    a1
  • Dlink Dir 860l Firmware

    OS
    Dlink
    ≤ 1.10b04
  • Dlink Dir 865l

    HW
    Dlink
    a1
  • Dlink Dir 865l Firmware

    OS
    Dlink
    ≤ 1.08b01
  • Dlink Dir 868l

    HW
    Dlink
    a1
  • Dlink Dir 868l Firmware

    OS
    Dlink
    ≤ 1.12b04
  • Dlink Dir 880l

    HW
    Dlink
    a1
  • Dlink Dir 880l Firmware

    OS
    Dlink
    ≤ 1.08b04

CISA KEV — szczegółyi

Dostawcai
D-Link
Produkti
Multiple Routers
Data dodania do KEVi
8 września 2022
Termin remediation (USA)i
29 września 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Producent D-Link opublikował poradnik stwierdzając, że poprawka dla CVE-2018-20114 właściwie łata wpis KEV CVE-2018-6530. Jeśli urządzenie jest jeszcze wspierane, zastosuj aktualizacje zgodnie z instrukcjami producenta. Jeśli dotknięte urządzenie osiągnęło koniec wsparcia, powinno być odłączone, jeśli wciąż jest w użyciu.

tłumaczenie AI
Pokaż oryginał (EN)

The vendor D-Link published an advisory stating the fix under CVE-2018-20114 properly patches KEV entry CVE-2018-6530. If the device is still supported, apply updates per vendor instructions. If the affected device has since entered its end-of-life, it should be disconnected if still in use.

Opis CISAi

Wiele routerów D-Link zawiera niezidentyfikowaną lukę, która pozwala na wykonanie poleceń systemu operacyjnego.

tłumaczenie AI
Pokaż oryginał (EN)

Multiple D-Link routers contain an unspecified vulnerability that allows for execution of OS commands.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 29 września 2022
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2019-17621CRITICAL9.8⚠ KEVPL ✓ten sam produkt

D-Link DIR-859: RCE jako root przez UPnP bez uwierzytelnienia

CVE-2025-55583CRITICAL9.8PL ✓ten sam produkt

D-Link DIR-868L — nieuwierzytelniony command injection w fileaccess.cgi

CVE-2024-42812CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w D-Link DIR-860L v2.03 — brak weryfikacji długości pola SID

CVE-2024-41611CRITICAL9.8PL ✓ten sam produkt

D-Link DIR-860L: hardcoded credentials w usłudze Telnet umożliwiają RCE

CVE-2023-39667CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w routerze D-Link DIR-868L — podatność RCE przez sieć