CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2019-16920

D-Link: Nieuwierzytelniony RCE przez command injection w PingTest CGI

CVSS 9.8v3.1pub. 2019-09-27upd. 2025-11-07

Podatność umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu na urządzeniach D-Link z serii DIR i DHP poprzez interfejs CGI 'PingTest'. Ze względu na brak wymogu uwierzytelnienia i krytyczny poziom CVSS 9.8, podatność stanowi poważne zagrożenie dla każdej sieci, w której dostępne są podatne urządzenia.

Pokaż oryginał (EN)

Unauthenticated remote code execution occurs in D-Link products such as DIR-655C, DIR-866L, DIR-652, and DHP-1565. The issue occurs when the attacker sends an arbitrary input to a "PingTest" device common gateway interface that could lead to common injection. An attacker who successfully triggers the command injection could achieve full system compromise. Later, it was independently found that these are also affected: DIR-855L, DAP-1533, DIR-862L, DIR-615, DIR-835, and DIR-825.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane żądanie do interfejsu CGI 'PingTest' dostępnego na urządzeniu, przekazując dowolne dane wejściowe, które nie są odpowiednio walidowane ani sanityzowane. Brak filtrowania danych prowadzi do command injection — wstrzyknięte polecenia systemowe są wykonywane z uprawnieniami procesu obsługującego żądanie. Atak nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika.

Skutki

Skuteczne wykorzystanie podatności prowadzi do pełnego przejęcia kontroli nad urządzeniem (full system compromise). Atakujący może wykonywać dowolne polecenia systemowe, modyfikować konfigurację sieci, przechwytywać ruch sieciowy lub wykorzystać urządzenie jako punkt wejścia do dalszego lateral movement w sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jeśli aktualizacja nie jest dostępna (np. dla urządzeń wycofanych z wsparcia), zaleca się odizolowanie urządzeń od sieci publicznej, ograniczenie dostępu do interfejsu administracyjnego wyłącznie z zaufanych adresów IP oraz rozważenie wymiany sprzętu na wspierany model.

Kogo dotyczy

Urządzenia D-Link: DIR-655C, DIR-866L, DIR-652, DHP-1565, DIR-855L, DAP-1533, DIR-862L, DIR-615, DIR-835 oraz DIR-825. Konkretne wersje firmware wskazane w referencjach producenta.

Uwagi

Podatność została zgłoszona jako zero-day przez FortiGuard (identyfikator FG-VD-19-117). Niezależne badania wykazały szerszy zakres dotkniętych urządzeń niż pierwotnie ujawniono — lista modeli została rozszerzona o DIR-855L, DAP-1533, DIR-862L, DIR-615, DIR-835 i DIR-825. Podatność figuruje w bazie CERT/CC pod identyfikatorem VU#766427.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dap 1533

    HW
    Dlink
    wszystkie wersje
  • Dlink Dap 1533 Firmware

    OS
    Dlink
    wszystkie wersje
  • Dlink Dhp 1565

    HW
    Dlink
    ax
  • Dlink Dhp 1565 Firmware

    OS
    Dlink
    ≤ 1.01
  • Dlink Dir 615

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 615 Firmware

    OS
    Dlink
    wszystkie wersje
  • Dlink Dir 652

    HW
    Dlink
    ax
  • Dlink Dir 652 Firmware

    OS
    Dlink
    wszystkie wersje
  • Dlink Dir 655

    HW
    Dlink
    cx
  • Dlink Dir 655 Firmware

    OS
    Dlink
    ≤ 3.02b05
  • Dlink Dir 825

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 825 Firmware

    OS
    Dlink
    wszystkie wersje
  • Dlink Dir 835

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 835 Firmware

    OS
    Dlink
    wszystkie wersje
  • Dlink Dir 855l

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 855l Firmware

    OS
    Dlink
    wszystkie wersje
  • Dlink Dir 862l

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 862l Firmware

    OS
    Dlink
    wszystkie wersje
  • Dlink Dir 866l

    HW
    Dlink
    ax
  • Dlink Dir 866l Firmware

    OS
    Dlink
    ≤ 1.03b04

CISA KEV — szczegółyi

Dostawcai
D-Link
Produkti
Multiple Routers
Data dodania do KEVi
25 marca 2022
Termin remediation (USA)i
15 kwietnia 2022(po terminie)
Wymagana akcja (CISA)i

Zagrożony produkt osiągnął koniec cyklu życia i powinien zostać odłączony, jeśli wciąż jest w użyciu.

tłumaczenie AI
Pokaż oryginał (EN)

The impacted product is end-of-life and should be disconnected if still in use.

Opis CISAi

Wiele routerów D-Link zawiera lukę command injection, która może umożliwić atakującym osiągnięcie pełnego przejęcia systemu.

tłumaczenie AI
Pokaż oryginał (EN)

Multiple D-Link routers contain a command injection vulnerability which can allow attackers to achieve full system compromise.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 15 kwietnia 2022
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2020-29557CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Buffer overflow w D-Link DIR-825 umożliwiający RCE bez uwierzytelnienia

CVE-2014-8361CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w usłudze miniigd SOAP Realtek SDK — D-Link DIR-605L/905L

CVE-2018-25115CRITICAL10.0PL ✓ten sam produkt

D-Link DIR-series — nieuwierzytelniony command injection w service.cgi (root RCE)

CVE-2022-47035CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w D-Link DIR-825 umożliwiający zdalne wykonanie kodu

CVE-2021-42627CRITICAL9.8PL ✓ten sam produkt

D-Link DIR-615: dostęp do strony konfiguracji WAN bez uwierzytelnienia