CRITICAL🇬🇧 English

CVE-2019-12767

Command Injection w D-Link DAP-1650 umożliwia zdalne wykonanie poleceń

CVSS 9.8v3.1pub. 2020-03-21upd. 2024-11-21

Urządzenia D-Link DAP-1650 z firmware przed wersją 1.04B02_J65H Hot Fix są podatne na command injection, umożliwiający nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń. Podatność otrzymała ocenę krytyczną CVSS 9.8, co wskazuje na bardzo wysokie ryzyko.

Pokaż oryginał (EN)

An issue was discovered on D-Link DAP-1650 devices before 1.04B02_J65H Hot Fix. Attackers can execute arbitrary commands.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-78 (command injection) polega na możliwości wstrzyknięcia przez atakującego złośliwych poleceń systemowych, które są następnie wykonywane przez urządzenie z jego uprawnieniami. Atak można przeprowadzić zdalnie przez sieć bez konieczności uwierzytelnienia się ani interakcji ze strony użytkownika, co czyni go szczególnie niebezpiecznym.

Skutki

Atakujący może zdalnie wykonać dowolne polecenia na urządzeniu, co prowadzi do pełnego przejęcia kontroli nad routerem/access pointem, ujawnienia poufnych danych konfiguracyjnych oraz potencjalnego wykorzystania urządzenia jako punktu wejścia do sieci lokalnej.

Mitygacja

Należy zaktualizować firmware urządzenia D-Link DAP-1650 do wersji 1.04B02_J65H Hot Fix lub nowszej. Patch dostępny jest zgodnie z informacjami w notach wydania producenta. Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu zarządzania urządzeniem wyłącznie z zaufanych sieci oraz wyłączenie zdalnego zarządzania od strony WAN.

Kogo dotyczy

D-Link DAP-1650 (wersja sprzętowa REVA) z firmware wcześniejszym niż 1.04B02_J65H Hot Fix

Uwagi

Patch wydany przez D-Link jako Hot Fix oznaczony 1.04B02_J65H dla wersji sprzętowej REVA. Dokumentacja dostępna na serwerze FTP producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dap 1650

    HW
    Dlink
    wszystkie wersje
  • Dlink Dap 1650 Firmware

    OS
    Dlink
    < 1.04b02_j65h
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2024-40505CRITICAL9.3PL ✓ten sam produkt

Path Traversal w D-Link DAP-1650 umożliwiający eskalację uprawnień

CVE-2024-23624CRITICAL9.6PL ✓ten sam produkt

Command injection w D-Link DAP-1650 — nieuwierzytelniony dostęp root

CVE-2024-23625CRITICAL9.6PL ✓ten sam produkt

Command injection w D-Link DAP-1650 przez wiadomości UPnP SUBSCRIBE

CVE-2022-36588CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w D-Link DAP-1650 — podatność w fileaccess.cgi

CVE-2019-12768CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelniania w D-Link DAP-1650 przez forceful browsing