CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2019-16057

D-Link DNS-320: RCE przez command injection w login_mgr.cgi

CVSS 9.8v3.1pub. 2019-09-16upd. 2025-11-06

Skrypt login_mgr.cgi w urządzeniu D-Link DNS-320 (firmware do wersji 2.05.B10 włącznie) jest podatny na zdalne wstrzykiwanie poleceń systemowych (command injection). Luka jest aktywnie exploitowana i umożliwia przejęcie pełnej kontroli nad urządzeniem bez uwierzytelnienia.

Pokaż oryginał (EN)

The login_mgr.cgi script in D-Link DNS-320 through 2.05.B10 is vulnerable to remote command injection.

🤖 Analiza AI
Jak działa

Podatność typu command injection (CWE-78) występuje w skrypcie CGI obsługującym logowanie do urządzenia — login_mgr.cgi. Atakujący może przesłać specjalnie spreparowane żądanie sieciowe zawierające złośliwe polecenia systemowe osadzone w parametrach wejściowych. Skrypt nie dokonuje odpowiedniej walidacji danych wejściowych, co powoduje wykonanie przekazanych poleceń bezpośrednio przez system operacyjny urządzenia. Atak nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika, a wektor sieciowy oznacza możliwość przeprowadzenia go zdalnie przez Internet.

Skutki

Atakujący uzyskuje możliwość zdalnego wykonania dowolnych poleceń na urządzeniu (RCE) z uprawnieniami procesu obsługującego CGI, co w praktyce oznacza pełne przejęcie kontroli nad urządzeniem — w tym dostęp do przechowywanych danych, modyfikację konfiguracji oraz potencjalne wykorzystanie urządzenia jako punktu wejścia do sieci wewnętrznej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Ze względu na aktywne exploitowanie podatności zaleca się natychmiastową aktualizację firmware lub — jeśli patch jest niedostępny — odizolowanie urządzenia od sieci publicznej i ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych sieci lokalnych za pomocą firewall.

Kogo dotyczy

D-Link DNS-320 z firmware w wersjach do 2.05.B10 włącznie

Uwagi

Podatność jest uwzględniona w katalogu CISA KEV jako aktywnie exploitowana. W referencjach znajduje się również dokument FTC (Federal Trade Commission) dotyczący postępowania wobec D-Link, co sugeruje szerszy kontekst regulacyjny związany z bezpieczeństwem produktów tego producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dns 320

    HW
    Dlink
    wszystkie wersje
  • Dlink Dns 320 Firmware

    OS
    Dlink
    ≤ 2.05.b10

CISA KEV — szczegółyi

Dostawcai
D-Link
Produkti
DNS-320 Storage Device
Data dodania do KEVi
15 kwietnia 2022
Termin remediation (USA)i
6 maja 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Dotknięty produkt jest już nieobsługiwany i powinien zostać odłączony, jeśli jest wciąż w użytku.

tłumaczenie AI
Pokaż oryginał (EN)

The impacted product is end-of-life and should be disconnected if still in use.

Opis CISAi

Skrypt login_mgr.cgi w D-Link DNS-320 jest podatny na wykonanie kodu zdalnie (RCE).

tłumaczenie AI
Pokaż oryginał (EN)

The login_mgr.cgi script in D-Link DNS-320 is vulnerable to remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 6 maja 2022
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2024-3272CRITICAL9.8⚠ KEVPL ✓ten sam produkt

D-Link DNS-320L/325/327L/340L — zakodowane na stałe poświadczenia (hard-coded credentials)

CVE-2020-25506CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w D-Link DNS-320 umożliwiający zdalny RCE

CVE-2024-10915CRITICAL9.2PL ✓ten sam produkt

Command injection w D-Link DNS-320/325/340L przez parametr group

CVE-2024-10914CRITICAL9.2PL ✓ten sam produkt

Command injection w D-Link DNS-320/325/340L — zdalne wykonanie poleceń OS

CVE-2024-3273HIGH7.3⚠ KEVten sam produkt

** UNSUPPORTED WHEN ASSIGNED ** A vulnerability, which was classified as critical, was found in D-Link DNS-320...