CRITICAL✓ PATCH🇬🇧 English

CVE-2019-13101

Brak uwierzytelnienia dla strony wan.htm w D-Link DIR-600M

CVSS 9.8v3.1pub. 2019-08-08upd. 2024-11-21

Urządzenia D-Link DIR-600M umożliwiają dostęp do strony konfiguracyjnej wan.htm bez jakiegokolwiek uwierzytelnienia. Podatność jest krytyczna, ponieważ pozwala nieautoryzowanemu atakującemu zarówno na odczyt poufnych danych konfiguracyjnych WAN, jak i ich modyfikację.

Pokaż oryginał (EN)

An issue was discovered on D-Link DIR-600M 3.02, 3.03, 3.04, and 3.06 devices. wan.htm can be accessed directly without authentication, which can lead to disclosure of information about the WAN, and can also be leveraged by an attacker to modify the data fields of the page.

🤖 Analiza AI
Jak działa

Strona wan.htm panelu administracyjnego routera nie wymaga zalogowania się przed jej wyświetleniem — atakujący może odwołać się do niej bezpośrednio przez sieć. Brak mechanizmu kontroli dostępu (CWE-306) oznacza, że każdy użytkownik z dostępem sieciowym do urządzenia może odczytać informacje o konfiguracji interfejsu WAN. Co więcej, atakujący może przesłać zmodyfikowane dane do formularza na tej stronie, tym samym zmieniając ustawienia WAN routera bez żadnych uprawnień.

Skutki

Atakujący może ujawnić wrażliwe dane konfiguracyjne połączenia WAN (np. dane dostępowe do ISP) oraz dowolnie zmodyfikować ustawienia sieciowe routera, co może prowadzić do utraty łączności lub przekierowania ruchu sieciowego.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://us.dlink.com/en/security-advisory). Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu administracyjnego routera wyłącznie do zaufanej sieci lokalnej oraz zablokowanie dostępu z WAN do panelu zarządzania.

Kogo dotyczy

D-Link DIR-600M z oprogramowaniem firmware w wersjach 3.02, 3.03, 3.04 oraz 3.06

Uwagi

Szczegóły techniczne oraz proof-of-concept zostały opublikowane w serwisach Packet Storm Security, Full Disclosure oraz BugTraq w sierpniu 2019 roku, co czyni podatność publicznie udokumentowaną.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dir 600m

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 600m Firmware

    OS
    Dlink
    3.023.033.043.06
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2019-7736CRITICAL9.8PL ✓ten sam produkt

D-Link DIR-600M: pominięcie uwierzytelnienia via bezpośrednie żądanie do wan.htm

CVE-2024-1786HIGH7.5ten sam produkt

** UNSUPPORTED WHEN ASSIGNED ** A vulnerability, which was classified as critical, has been found in D-Link DI...

CVE-2020-13960HIGH7.5ten sam produkt

D-Link DSL 2730-U IN_1.10 and IN_1.11 and DIR-600M 3.04 devices have the domain.name string in the DNS resolve...

CVE-2017-9100HIGH8.8ten sam produkt

login.cgi on D-Link DIR-600M devices with firmware 3.04 allows remote attackers to bypass authentication by en...

CVE-2017-5874HIGH8.8ten sam produkt

CSRF exists on D-Link DIR-600M Rev. Cx devices before v3.05ENB01_beta_20170306. This can be used to bypass aut...