Krytyczna podatność typu Remote Command Execution (RCE) występuje we wszystkich rewizjach sprzętowych routerów D-Link z serii DIR-810L, DIR-820L/LW, DIR-826L, DIR-830L oraz DIR-836L. Podatność jest aktywnie wykorzystywana przez atakujących, a producent nie wyda łatki, ponieważ wszystkie wymienione urządzenia osiągnęły status End of Life (EOL) / End of Service Life (EOS).
▸ Pokaż oryginał (EN)
A Remote Command Execution (RCE) vulnerability exists in all series H/W revisions D-link DIR-810L, DIR-820L/LW, DIR-826L, DIR-830L, and DIR-836L routers via the DDNS function in ncc2 binary file. Note: DIR-810L, DIR-820L, DIR-830L, DIR-826L, DIR-836L, all hardware revisions, have reached their End of Life ("EOL") /End of Service Life ("EOS") Life-Cycle and as such this issue will not be patched.
Podatność jest zlokalizowana w funkcji DDNS (Dynamic DNS) wewnątrz pliku binarnego ncc2 obecnego w oprogramowaniu routerów. Błąd klasyfikowany jako command injection (CWE-78) pozwala na wstrzyknięcie i wykonanie dowolnych poleceń systemowych przez sieć, bez konieczności uwierzytelnienia się. Atakujący może wysłać odpowiednio spreparowane żądanie do urządzenia i uzyskać wykonanie kodu z uprawnieniami procesu obsługującego funkcję DDNS.
Atakujący może przejąć pełną kontrolę nad urządzeniem, uzyskując możliwość odczytu i modyfikacji konfiguracji, przechwytywania ruchu sieciowego lub wykorzystania routera jako punktu dalszego ataku na sieć lokalną.
Producent D-Link oficjalnie potwierdził, że patch NIE zostanie wydany — wszystkie wymienione urządzenia osiągnęły status End of Life (EOL) / End of Service Life (EOS). Zaleca się natychmiastowe wycofanie podatnych urządzeń z eksploatacji i zastąpienie ich wspieranymi modelami. Jako tymczasowe działanie ochronne należy odizolować urządzenia od internetu, wyłączyć funkcję DDNS oraz zablokować dostęp do panelu administracyjnego z sieci WAN.
Wszystkie rewizje sprzętowe routerów D-Link DIR-810L, DIR-820L, DIR-820LW, DIR-826L, DIR-830L oraz DIR-836L — wszystkie wersje oprogramowania układowego (firmware) tych urządzeń.
Producent D-Link potwierdził w oficjalnym komunikacie (SAP10264), że podatność nie zostanie naprawiona ze względu na status EOL/EOS wszystkich dotkniętych urządzeń. Dostępny jest publiczny proof-of-concept na platformie GitHub.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDlink Dir 810l
HWDlinkwszystkie wersjeDlink Dir 810l Firmware
OSDlinkwszystkie wersjeDlink Dir 820l
HWDlinkwszystkie wersjeDlink Dir 820l Firmware
OSDlinkwszystkie wersjeDlink Dir 820lw
HWDlinkwszystkie wersjeDlink Dir 820lw Firmware
OSDlinkwszystkie wersjeDlink Dir 826l
HWDlinkwszystkie wersjeDlink Dir 826l Firmware
OSDlinkwszystkie wersjeDlink Dir 830l
HWDlinkwszystkie wersjeDlink Dir 830l Firmware
OSDlinkwszystkie wersjeDlink Dir 836l
HWDlinkwszystkie wersjeDlink Dir 836l Firmware
OSDlinkwszystkie wersje
CISA KEV — szczegółyi
- Dostawcai
- D-Link
- Produkti
- Multiple Routers
- Data dodania do KEVi
- 4 kwietnia 2022
- Termin remediation (USA)i
- 25 kwietnia 2022(po terminie)
Produkt, którego to dotyczy, osiągnął koniec cyklu życia i powinien być odłączony, jeśli jest nadal w użyciu.
▸ Pokaż oryginał (EN)
The impacted product is end-of-life and should be disconnected if still in use.
Luka zdalnego wykonania kodu (RCE) istnieje we wszystkich seriach routerów H/W poprzez funkcję DDNS w pliku binarnym ncc2.
▸ Pokaż oryginał (EN)
A remote code execution vulnerability exists in all series H/W revisions routers via the DDNS function in ncc2 binary file.
Powiązane podatności
Command Injection w D-Link DIR-820L umożliwiający eskalację uprawnień do root
RCE w D-Link DIR-820L — command injection przez HTTP POST
Command Injection w narzędziu ping urządzeń D-Link i TRENDnet — RCE bez uwierzytelnienia
D-Link DIR-820L: stack overflow w funkcji sub_451208
D-Link DIR-820LW – zakodowane na stałe dane logowania w usłudze Telnet