D-Link DSR-500N w wersji firmware 1.02 zawiera zakodowane na stałe (hard-coded) dane uwierzytelniające dla nieudokumentowanych kont użytkowników przechowywane w pliku '/etc/passwd'. Podatność umożliwia atakującemu uzyskanie pełnego dostępu do wbudowanego systemu operacyjnego Linux na urządzeniu.
▸ Pokaż oryginał (EN)
D-Link DSR-500N version 1.02 contains hard-coded credentials for undocumented user accounts in the '/etc/passwd' file.If an attacker succeeds in recovering the cleartext password of the identified hash value, he will be able to log in via SSH or Telnet and thus gain access to the underlying embedded Linux operating system on the device. Fixed in version 2.12/2. NOTE: This vulnerability only affects products that are no longer supported by the maintainer
W pliku '/etc/passwd' urządzenia obecne są nieudokumentowane konta użytkowników z zakodowanymi na stałe skrótami (hash) haseł. Atakujący, który odzyska hasło w postaci jawnej (cleartext) poprzez złamanie skrótu, może zalogować się do urządzenia za pośrednictwem protokołu SSH lub Telnet. W ten sposób uzyskuje dostęp do powłoki systemowej osadzonego systemu Linux działającego na urządzeniu.
Atakujący może uzyskać pełny, nieautoryzowany dostęp do systemu operacyjnego urządzenia z uprawnieniami powiązanymi z ukrytym kontem, co skutkuje całkowitą utratą poufności, integralności i dostępności urządzenia.
Producent wskazuje wersję firmware 2.12/2 jako zawierającą poprawkę. Należy zaktualizować firmware do wersji 2.12/2 lub wyższej. Ponieważ produkt nie jest już oficjalnie wspierany przez D-Link, zaleca się rozważenie wymiany urządzenia na model objęty aktywnym wsparciem. Do czasu aktualizacji należy wyłączyć dostęp przez SSH i Telnet oraz ograniczyć dostęp do interfejsu zarządzania urządzenia wyłącznie do zaufanych sieci.
D-Link DSR-500N z firmware w wersji 1.02. Uwaga: podatność dotyczy wyłącznie produktów, które nie są już wspierane przez producenta.
Podatność dotyczy wyłącznie produktów, które nie są już objęte wsparciem producenta (end-of-life). Poprawka została opublikowana w wersji firmware 2.12/2.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDlink Dsr 500n
HWDlinkwszystkie wersjeDlink Dsr 500n Firmware
OSDlink1.02
Powiązane podatności
SQL Injection w D-Link DSR — zdalne wykonanie poleceń SQL bez uwierzytelnienia
An issue was discovered on D-Link DSR-250 3.17 devices. Certain functionality in the Unified Services Router w...
A lack of input validation and access controls in Lua CGIs on D-Link DSR VPN routers may result in arbitrary i...
An issue was discovered on D-Link DSR-250 3.17 devices. Insufficient validation of configuration file checksum...
The runShellCmd function in systemCheck.htm in D-Link DSR-150 with firmware before 1.08B44; DSR-150N with firm...