Urządzenie D-Link DNS-320 z oprogramowaniem w wersji FW v2.06B01 Revision Ax zawiera podatność typu command injection w komponencie system_mgr.cgi. Luka jest krytyczna — pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu bez żadnej interakcji użytkownika.
▸ Pokaż oryginał (EN)
D-Link DNS-320 FW v2.06B01 Revision Ax is affected by command injection in the system_mgr.cgi component, which can lead to remote arbitrary code execution.
Podatność wynika z niewystarczającej walidacji danych wejściowych w komponencie system_mgr.cgi, który jest częścią interfejsu zarządzania urządzeniem. Atakujący może przesłać spreparowane żądanie sieciowe zawierające złośliwe polecenia systemowe, które zostaną wykonane bezpośrednio przez system operacyjny urządzenia. Brak uwierzytelnienia oraz brak ograniczeń sieciowych (wektor AV:N, PR:N) sprawia, że atak można przeprowadzić zdalnie przez sieć bez posiadania jakichkolwiek uprawnień.
Atakujący może przejąć pełną kontrolę nad urządzeniem, wykonując dowolny kod z uprawnieniami systemu operacyjnego, co obejmuje naruszenie poufności, integralności oraz dostępności danych i usług świadczonych przez urządzenie.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły zawiera ogłoszenie bezpieczeństwa D-Link SAP10183 (https://supportannouncement.us.dlink.com/announcement/publication.aspx?name=SAP10183). Urządzenia narażone na dostęp z internetu należy natychmiast odizolować lub zabezpieczyć firewallem do czasu wdrożenia aktualizacji.
D-Link DNS-320 z firmware FW v2.06B01 Revision Ax
Podatność jest aktywnie exploitowana (CISA KEV). Publicznie dostępny proof-of-concept jest opublikowany w serwisie GitHub (gist.github.com/WinMin/6f63fd1ae95977e0e2d49bd4b5f00675).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDlink Dns 320
HWDlinkaxDlink Dns 320 Firmware
OSDlink2.06b01
CISA KEV — szczegółyi
- Dostawcai
- D-Link
- Produkti
- DNS-320 Device
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Urządzenie D-Link DNS-320 zawiera lukę command injection w komponencie sytem_mgr.cgi, która może umożliwić RCE.
▸ Pokaż oryginał (EN)
D-Link DNS-320 device contains a command injection vulnerability in the sytem_mgr.cgi component that may allow for remote code execution.
Powiązane podatności
D-Link DNS-320L/325/327L/340L — zakodowane na stałe poświadczenia (hard-coded credentials)
D-Link DNS-320: RCE przez command injection w login_mgr.cgi
Command injection w D-Link DNS-320/325/340L przez parametr group
Command injection w D-Link DNS-320/325/340L — zdalne wykonanie poleceń OS
** UNSUPPORTED WHEN ASSIGNED ** A vulnerability, which was classified as critical, was found in D-Link DNS-320...