A lack of input validation and access controls in Lua CGIs on D-Link DSR VPN routers may result in arbitrary input being passed to system command APIs, resulting in arbitrary command execution with root privileges. This affects DSR-150, DSR-250, DSR-500, and DSR-1000AC with firmware 3.14 and 3.17.
oryginał ENCVSS Vector
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDlink Dsr 1000
HWDlinkwszystkie wersjeDlink Dsr 1000ac
HWDlinkwszystkie wersjeDlink Dsr 1000ac Firmware
OSDlink≤ 3.17Dlink Dsr 1000 Firmware
OSDlink≤ 3.17Dlink Dsr 1000n
HWDlinkwszystkie wersjeDlink Dsr 1000n Firmware
OSDlink≤ 3.17Dlink Dsr 150
HWDlinkwszystkie wersjeDlink Dsr 150 Firmware
OSDlink≤ 3.17Dlink Dsr 150n
HWDlinkwszystkie wersjeDlink Dsr 150n Firmware
OSDlink≤ 3.17Dlink Dsr 250
HWDlinkwszystkie wersjeDlink Dsr 250 Firmware
OSDlink≤ 3.17Dlink Dsr 250n
HWDlinkwszystkie wersjeDlink Dsr 250n Firmware
OSDlink≤ 3.17Dlink Dsr 500
HWDlinkwszystkie wersjeDlink Dsr 500ac
HWDlinkwszystkie wersjeDlink Dsr 500ac Firmware
OSDlink≤ 3.17Dlink Dsr 500 Firmware
OSDlink≤ 3.17Dlink Dsr 500n
HWDlinkwszystkie wersjeDlink Dsr 500n Firmware
OSDlinkwszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
VPNCommand Injection
Referencje
Powiązane podatności
CVE-2021-39615CRITICAL9.8PL ✓ten sam produkt
D-Link DSR-500N: zakodowane na stałe dane uwierzytelniające w firmware
CVE-2020-18568CRITICAL9.8PL ✓ten sam produkt
Command injection w usłudze UPnP urządzeń D-Link DSR-250 i DSR-1000N
CVE-2013-5945CRITICAL9.8PL ✓ten sam produkt
SQL Injection w D-Link DSR — zdalne wykonanie poleceń SQL bez uwierzytelnienia
CVE-2024-57376HIGH8.8ten sam produkt
Buffer Overflow vulnerability in D-Link DSR-150, DSR-150N, DSR-250, DSR-250N, DSR-500N, DSR-1000N from 3.13 to...
CVE-2020-25758HIGH8.8ten sam produkt
An issue was discovered on D-Link DSR-250 3.17 devices. Insufficient validation of configuration file checksum...