Router D-Link DIR-820L w wersji firmware 1.05B03 zawiera krytyczną podatność umożliwiającą zdalne wykonanie poleceń (RCE) bez uwierzytelnienia. Podatność jest aktywnie wykorzystywana przez atakujących, co czyni ją bezpośrednim zagrożeniem dla urządzeń dostępnych z sieci.
▸ Pokaż oryginał (EN)
D-Link DIR-820L 1.05B03 was discovered to contain remote command execution (RCE) vulnerability via HTTP POST to get set ccp.
Atakujący wysyła specjalnie spreparowane żądanie HTTP POST do endpointu 'get set ccp' na podatnym urządzeniu. Na skutek braku odpowiedniej walidacji danych wejściowych (CWE-78 — command injection) możliwe jest wstrzyknięcie i wykonanie dowolnych poleceń systemowych. Podatność nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika, co czyni atak szczególnie łatwym do przeprowadzenia zdalnie.
Atakujący może przejąć pełną kontrolę nad urządzeniem, wykonując dowolne polecenia z uprawnieniami systemu operacyjnego routera — w tym modyfikować konfigurację, przechwytywać ruch sieciowy lub wykorzystać urządzenie jako punkt wejścia do sieci lokalnej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.dlink.com/en/security-bulletin/). Jeśli aktualizacja nie jest dostępna lub urządzenie jest na końcu wsparcia, należy niezwłocznie odizolować je od sieci publicznej lub zastąpić nowszym modelem. Dodatkowo zaleca się zablokowanie dostępu do interfejsu zarządzania routera z nieautoryzowanych sieci.
D-Link DIR-820L z firmware w wersji 1.05B03
Podatność figuruje na liście CISA KEV jako aktywnie exploitowana. Proof-of-concept jest publicznie dostępny w repozytorium GitHub (skyedai910/Vuln). Data publikacji CVE: 2022-03-28.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDlink Dir 820l
HWDlinkwszystkie wersjeDlink Dir 820l Firmware
OSDlink1.05b03
CISA KEV — szczegółyi
- Dostawcai
- D-Link
- Produkti
- DIR-820L
- Data dodania do KEVi
- 8 września 2022
- Termin remediation (USA)i
- 29 września 2022(po terminie)
Produkt, którego dotyczy luka, jest zakończony (EOL) i powinien być odłączony, jeśli jest nadal używany.
▸ Pokaż oryginał (EN)
The impacted product is end-of-life and should be disconnected if still in use.
Router D-Link DIR-820L zawiera niezdefiniowaną lukę w zabezpieczeniach w parametrze Device Name w /lan.asp, która umożliwia zdalne wykonanie kodu.
▸ Pokaż oryginał (EN)
D-Link DIR-820L contains an unspecified vulnerability in Device Name parameter in /lan.asp which allows for remote code execution.
Powiązane podatności
Command Injection w D-Link DIR-820L umożliwiający eskalację uprawnień do root
RCE w routerach D-Link via DDNS — funkcja w pliku binarnym ncc2
Command Injection w narzędziu ping urządzeń D-Link i TRENDnet — RCE bez uwierzytelnienia
D-Link DIR-820L: stack overflow w funkcji sub_451208
D-Link DIR-820L — przepełnienie stosu (stack overflow) w funkcji sub_4507CC