CRITICAL🇬🇧 English

CVE-2021-42627

D-Link DIR-615: dostęp do strony konfiguracji WAN bez uwierzytelnienia

CVSS 9.8v3.1pub. 2022-08-23upd. 2026-07-09

Urządzenia D-Link DIR-615 z firmware 20.06 umożliwiają bezpośredni dostęp do strony konfiguracji WAN (wan.htm) bez jakiegokolwiek uwierzytelnienia. Podatność pozwala atakującemu na odczyt oraz modyfikację ustawień WAN routera.

Pokaż oryginał (EN)

The WAN configuration page "wan.htm" on D-Link DIR-615 devices with firmware 20.06 can be accessed directly without authentication which can lead to disclose the information about WAN settings and also leverage attacker to modify the data fields of page.

🤖 Analiza AI
Jak działa

Strona konfiguracyjna wan.htm nie wymaga zalogowania — można się do niej odwołać bezpośrednio przez przeglądarkę lub inne narzędzie HTTP bez podawania jakichkolwiek danych uwierzytelniających. Atakujący uzyskuje w ten sposób wgląd w bieżące ustawienia połączenia WAN (mogące zawierać dane wrażliwe) oraz możliwość ich zmiany. Modyfikacja ustawień WAN może prowadzić do przejęcia kontroli nad ruchem sieciowym lub odcięcia urządzenia od internetu.

Skutki

Atakujący może bez uwierzytelnienia odczytać poufne dane konfiguracji połączenia WAN oraz je zmodyfikować, co może skutkować utratą poufności, integralności i dostępności połączenia sieciowego.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.dlink.com/en/security-bulletin/). Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu administracyjnego urządzenia wyłącznie do zaufanych sieci lokalnych oraz zablokowanie dostępu do panelu zarządzania od strony WAN na poziomie firewall.

Kogo dotyczy

D-Link DIR-615 (w tym warianty J1 i T1) z firmware w wersji 20.06

Uwagi

Podatność została zgłoszona i udokumentowana przez badacza sanjokkarki, którego kod PoC dostępny jest w repozytorium GitHub (https://github.com/sanjokkarki/D-Link-DIR-615/blob/main/CVE-2021-42627).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dir 615

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 615 Firmware

    OS
    Dlink
    20.06
  • Dlink Dir 615 J1

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 615 J1 Firmware

    OS
    Dlink
    20.06
  • Dlink Dir 615jx10

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 615jx10 Firmware

    OS
    Dlink
    20.06
  • Dlink Dir 615 T1

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 615 T1 Firmware

    OS
    Dlink
    20.06
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-16920CRITICAL9.8⚠ KEVPL ✓ten sam produkt

D-Link: Nieuwierzytelniony RCE przez command injection w PingTest CGI

CVE-2014-8361CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w usłudze miniigd SOAP Realtek SDK — D-Link DIR-605L/905L

CVE-2018-25115CRITICAL10.0PL ✓ten sam produkt

D-Link DIR-series — nieuwierzytelniony command injection w service.cgi (root RCE)

CVE-2021-37388CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w D-Link DIR-615 — możliwy RCE przez ping_ipaddr

CVE-2019-18852CRITICAL9.8PL ✓ten sam produkt

D-Link — hardcodowane konto Alphanetworks z dostępem TELNET