Skrypt login_mgr.cgi w urządzeniu D-Link DNS-320 (firmware do wersji 2.05.B10 włącznie) jest podatny na zdalne wstrzykiwanie poleceń systemowych (command injection). Luka jest aktywnie exploitowana i umożliwia przejęcie pełnej kontroli nad urządzeniem bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
The login_mgr.cgi script in D-Link DNS-320 through 2.05.B10 is vulnerable to remote command injection.
Podatność typu command injection (CWE-78) występuje w skrypcie CGI obsługującym logowanie do urządzenia — login_mgr.cgi. Atakujący może przesłać specjalnie spreparowane żądanie sieciowe zawierające złośliwe polecenia systemowe osadzone w parametrach wejściowych. Skrypt nie dokonuje odpowiedniej walidacji danych wejściowych, co powoduje wykonanie przekazanych poleceń bezpośrednio przez system operacyjny urządzenia. Atak nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika, a wektor sieciowy oznacza możliwość przeprowadzenia go zdalnie przez Internet.
Atakujący uzyskuje możliwość zdalnego wykonania dowolnych poleceń na urządzeniu (RCE) z uprawnieniami procesu obsługującego CGI, co w praktyce oznacza pełne przejęcie kontroli nad urządzeniem — w tym dostęp do przechowywanych danych, modyfikację konfiguracji oraz potencjalne wykorzystanie urządzenia jako punktu wejścia do sieci wewnętrznej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Ze względu na aktywne exploitowanie podatności zaleca się natychmiastową aktualizację firmware lub — jeśli patch jest niedostępny — odizolowanie urządzenia od sieci publicznej i ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych sieci lokalnych za pomocą firewall.
D-Link DNS-320 z firmware w wersjach do 2.05.B10 włącznie
Podatność jest uwzględniona w katalogu CISA KEV jako aktywnie exploitowana. W referencjach znajduje się również dokument FTC (Federal Trade Commission) dotyczący postępowania wobec D-Link, co sugeruje szerszy kontekst regulacyjny związany z bezpieczeństwem produktów tego producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDlink Dns 320
HWDlinkwszystkie wersjeDlink Dns 320 Firmware
OSDlink≤ 2.05.b10
CISA KEV — szczegółyi
- Dostawcai
- D-Link
- Produkti
- DNS-320 Storage Device
- Data dodania do KEVi
- 15 kwietnia 2022
- Termin remediation (USA)i
- 6 maja 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Dotknięty produkt jest już nieobsługiwany i powinien zostać odłączony, jeśli jest wciąż w użytku.
▸ Pokaż oryginał (EN)
The impacted product is end-of-life and should be disconnected if still in use.
Skrypt login_mgr.cgi w D-Link DNS-320 jest podatny na wykonanie kodu zdalnie (RCE).
▸ Pokaż oryginał (EN)
The login_mgr.cgi script in D-Link DNS-320 is vulnerable to remote code execution.
Powiązane podatności
D-Link DNS-320L/325/327L/340L — zakodowane na stałe poświadczenia (hard-coded credentials)
Command injection w D-Link DNS-320 umożliwiający zdalny RCE
Command injection w D-Link DNS-320/325/340L przez parametr group
Command injection w D-Link DNS-320/325/340L — zdalne wykonanie poleceń OS
** UNSUPPORTED WHEN ASSIGNED ** A vulnerability, which was classified as critical, was found in D-Link DNS-320...