CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2020-25506

Command injection w D-Link DNS-320 umożliwiający zdalny RCE

CVSS 9.8v3.1pub. 2021-02-02upd. 2025-11-07

Urządzenie D-Link DNS-320 z oprogramowaniem w wersji FW v2.06B01 Revision Ax zawiera podatność typu command injection w komponencie system_mgr.cgi. Luka jest krytyczna — pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu bez żadnej interakcji użytkownika.

Pokaż oryginał (EN)

D-Link DNS-320 FW v2.06B01 Revision Ax is affected by command injection in the system_mgr.cgi component, which can lead to remote arbitrary code execution.

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającej walidacji danych wejściowych w komponencie system_mgr.cgi, który jest częścią interfejsu zarządzania urządzeniem. Atakujący może przesłać spreparowane żądanie sieciowe zawierające złośliwe polecenia systemowe, które zostaną wykonane bezpośrednio przez system operacyjny urządzenia. Brak uwierzytelnienia oraz brak ograniczeń sieciowych (wektor AV:N, PR:N) sprawia, że atak można przeprowadzić zdalnie przez sieć bez posiadania jakichkolwiek uprawnień.

Skutki

Atakujący może przejąć pełną kontrolę nad urządzeniem, wykonując dowolny kod z uprawnieniami systemu operacyjnego, co obejmuje naruszenie poufności, integralności oraz dostępności danych i usług świadczonych przez urządzenie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły zawiera ogłoszenie bezpieczeństwa D-Link SAP10183 (https://supportannouncement.us.dlink.com/announcement/publication.aspx?name=SAP10183). Urządzenia narażone na dostęp z internetu należy natychmiast odizolować lub zabezpieczyć firewallem do czasu wdrożenia aktualizacji.

Kogo dotyczy

D-Link DNS-320 z firmware FW v2.06B01 Revision Ax

Uwagi

Podatność jest aktywnie exploitowana (CISA KEV). Publicznie dostępny proof-of-concept jest opublikowany w serwisie GitHub (gist.github.com/WinMin/6f63fd1ae95977e0e2d49bd4b5f00675).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dns 320

    HW
    Dlink
    ax
  • Dlink Dns 320 Firmware

    OS
    Dlink
    2.06b01

CISA KEV — szczegółyi

Dostawcai
D-Link
Produkti
DNS-320 Device
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Urządzenie D-Link DNS-320 zawiera lukę command injection w komponencie sytem_mgr.cgi, która może umożliwić RCE.

tłumaczenie AI
Pokaż oryginał (EN)

D-Link DNS-320 device contains a command injection vulnerability in the sytem_mgr.cgi component that may allow for remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 maja 2022
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2024-3272CRITICAL9.8⚠ KEVPL ✓ten sam produkt

D-Link DNS-320L/325/327L/340L — zakodowane na stałe poświadczenia (hard-coded credentials)

CVE-2019-16057CRITICAL9.8⚠ KEVPL ✓ten sam produkt

D-Link DNS-320: RCE przez command injection w login_mgr.cgi

CVE-2024-10915CRITICAL9.2PL ✓ten sam produkt

Command injection w D-Link DNS-320/325/340L przez parametr group

CVE-2024-10914CRITICAL9.2PL ✓ten sam produkt

Command injection w D-Link DNS-320/325/340L — zdalne wykonanie poleceń OS

CVE-2024-3273HIGH7.3⚠ KEVten sam produkt

** UNSUPPORTED WHEN ASSIGNED ** A vulnerability, which was classified as critical, was found in D-Link DNS-320...