Podatność umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu na urządzeniach D-Link z serii DIR i DHP poprzez interfejs CGI 'PingTest'. Ze względu na brak wymogu uwierzytelnienia i krytyczny poziom CVSS 9.8, podatność stanowi poważne zagrożenie dla każdej sieci, w której dostępne są podatne urządzenia.
▸ Pokaż oryginał (EN)
Unauthenticated remote code execution occurs in D-Link products such as DIR-655C, DIR-866L, DIR-652, and DHP-1565. The issue occurs when the attacker sends an arbitrary input to a "PingTest" device common gateway interface that could lead to common injection. An attacker who successfully triggers the command injection could achieve full system compromise. Later, it was independently found that these are also affected: DIR-855L, DAP-1533, DIR-862L, DIR-615, DIR-835, and DIR-825.
Atakujący wysyła spreparowane żądanie do interfejsu CGI 'PingTest' dostępnego na urządzeniu, przekazując dowolne dane wejściowe, które nie są odpowiednio walidowane ani sanityzowane. Brak filtrowania danych prowadzi do command injection — wstrzyknięte polecenia systemowe są wykonywane z uprawnieniami procesu obsługującego żądanie. Atak nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika.
Skuteczne wykorzystanie podatności prowadzi do pełnego przejęcia kontroli nad urządzeniem (full system compromise). Atakujący może wykonywać dowolne polecenia systemowe, modyfikować konfigurację sieci, przechwytywać ruch sieciowy lub wykorzystać urządzenie jako punkt wejścia do dalszego lateral movement w sieci.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jeśli aktualizacja nie jest dostępna (np. dla urządzeń wycofanych z wsparcia), zaleca się odizolowanie urządzeń od sieci publicznej, ograniczenie dostępu do interfejsu administracyjnego wyłącznie z zaufanych adresów IP oraz rozważenie wymiany sprzętu na wspierany model.
Urządzenia D-Link: DIR-655C, DIR-866L, DIR-652, DHP-1565, DIR-855L, DAP-1533, DIR-862L, DIR-615, DIR-835 oraz DIR-825. Konkretne wersje firmware wskazane w referencjach producenta.
Podatność została zgłoszona jako zero-day przez FortiGuard (identyfikator FG-VD-19-117). Niezależne badania wykazały szerszy zakres dotkniętych urządzeń niż pierwotnie ujawniono — lista modeli została rozszerzona o DIR-855L, DAP-1533, DIR-862L, DIR-615, DIR-835 i DIR-825. Podatność figuruje w bazie CERT/CC pod identyfikatorem VU#766427.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDlink Dap 1533
HWDlinkwszystkie wersjeDlink Dap 1533 Firmware
OSDlinkwszystkie wersjeDlink Dhp 1565
HWDlinkaxDlink Dhp 1565 Firmware
OSDlink≤ 1.01Dlink Dir 615
HWDlinkwszystkie wersjeDlink Dir 615 Firmware
OSDlinkwszystkie wersjeDlink Dir 652
HWDlinkaxDlink Dir 652 Firmware
OSDlinkwszystkie wersjeDlink Dir 655
HWDlinkcxDlink Dir 655 Firmware
OSDlink≤ 3.02b05Dlink Dir 825
HWDlinkwszystkie wersjeDlink Dir 825 Firmware
OSDlinkwszystkie wersjeDlink Dir 835
HWDlinkwszystkie wersjeDlink Dir 835 Firmware
OSDlinkwszystkie wersjeDlink Dir 855l
HWDlinkwszystkie wersjeDlink Dir 855l Firmware
OSDlinkwszystkie wersjeDlink Dir 862l
HWDlinkwszystkie wersjeDlink Dir 862l Firmware
OSDlinkwszystkie wersjeDlink Dir 866l
HWDlinkaxDlink Dir 866l Firmware
OSDlink≤ 1.03b04
CISA KEV — szczegółyi
- Dostawcai
- D-Link
- Produkti
- Multiple Routers
- Data dodania do KEVi
- 25 marca 2022
- Termin remediation (USA)i
- 15 kwietnia 2022(po terminie)
Zagrożony produkt osiągnął koniec cyklu życia i powinien zostać odłączony, jeśli wciąż jest w użyciu.
▸ Pokaż oryginał (EN)
The impacted product is end-of-life and should be disconnected if still in use.
Wiele routerów D-Link zawiera lukę command injection, która może umożliwić atakującym osiągnięcie pełnego przejęcia systemu.
▸ Pokaż oryginał (EN)
Multiple D-Link routers contain a command injection vulnerability which can allow attackers to achieve full system compromise.
Powiązane podatności
Buffer overflow w D-Link DIR-825 umożliwiający RCE bez uwierzytelnienia
RCE w usłudze miniigd SOAP Realtek SDK — D-Link DIR-605L/905L
D-Link DIR-series — nieuwierzytelniony command injection w service.cgi (root RCE)
Buffer Overflow w D-Link DIR-825 umożliwiający zdalne wykonanie kodu
D-Link DIR-615: dostęp do strony konfiguracji WAN bez uwierzytelnienia