CRITICAL🇬🇧 English

CVE-2020-18568

Command injection w usłudze UPnP urządzeń D-Link DSR-250 i DSR-1000N

CVSS 9.8v3.1pub. 2021-02-02upd. 2024-11-21

Usługa UPnP w routerach D-Link DSR-250 (firmware 3.14) oraz DSR-1000N (firmware 2.11B201) zawiera podatność typu command injection, umożliwiającą zdalne wykonanie poleceń systemowych bez uwierzytelnienia. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją skrajnie niebezpieczną dla urządzeń wystawionych na dostęp sieciowy.

Pokaż oryginał (EN)

The D-Link DSR-250 (3.14) DSR-1000N (2.11B201) UPnP service contains a command injection vulnerability, which can cause remote command execution.

🤖 Analiza AI
Jak działa

Podatność występuje w usłudze UPnP działającej na podatnych urządzeniach. Atakujący może przesłać spreparowane żądanie sieciowe zawierające złośliwe dane wejściowe, które nie są odpowiednio weryfikowane ani sanityzowane przed przekazaniem do interpretera poleceń systemowych. W wyniku tego możliwe jest wstrzyknięcie i wykonanie dowolnych poleceń w kontekście procesu obsługującego usługę UPnP. Podatność jest dostępna sieciowo, bez konieczności posiadania poświadczeń ani interakcji użytkownika.

Skutki

Atakujący może uzyskać zdalne wykonanie kodu (RCE) na urządzeniu, co w praktyce oznacza pełne przejęcie kontroli nad routerem, możliwość modyfikacji konfiguracji sieci, przechwycenia ruchu sieciowego oraz dalszego lateral movement w infrastrukturze.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.dlink.com/en/security-bulletin/). Do czasu aktualizacji firmware zaleca się wyłączenie usługi UPnP na urządzeniu oraz ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych sieci poprzez odpowiednie reguły firewall.

Kogo dotyczy

D-Link DSR-250 z firmware 3.14 oraz D-Link DSR-1000N z firmware 2.11B201.

Uwagi

Publiczny proof-of-concept dostępny jest pod adresem https://gist.github.com/WinMin/5b2bc43b517503472bb28a298981ed5a, co zwiększa ryzyko wykorzystania podatności przez mniej zaawansowanych atakujących.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dsr 1000n

    HW
    Dlink
    wszystkie wersje
  • Dlink Dsr 1000n Firmware

    OS
    Dlink
    2.11b201
  • Dlink Dsr 250

    HW
    Dlink
    wszystkie wersje
  • Dlink Dsr 250 Firmware

    OS
    Dlink
    3.14
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2013-5945CRITICAL9.8PL ✓ten sam produkt

SQL Injection w D-Link DSR — zdalne wykonanie poleceń SQL bez uwierzytelnienia

CVE-2024-57376HIGH8.8ten sam produkt

Buffer Overflow vulnerability in D-Link DSR-150, DSR-150N, DSR-250, DSR-250N, DSR-500N, DSR-1000N from 3.13 to...

CVE-2020-25757HIGH8.8ten sam produkt

A lack of input validation and access controls in Lua CGIs on D-Link DSR VPN routers may result in arbitrary i...

CVE-2020-25758HIGH8.8ten sam produkt

An issue was discovered on D-Link DSR-250 3.17 devices. Insufficient validation of configuration file checksum...

CVE-2020-25759HIGH8.8ten sam produkt

An issue was discovered on D-Link DSR-250 3.17 devices. Certain functionality in the Unified Services Router w...