CRITICAL🇬🇧 English

CVE-2022-32092

Command injection w D-Link DIR-645 v1.03 via QUERY_STRING

CVSS 9.8v3.1pub. 2022-06-27upd. 2024-11-21

Router D-Link DIR-645 w wersji firmware 1.03 zawiera podatność typu command injection, umożliwiającą zdalnemu atakującemu wykonanie dowolnych poleceń systemowych bez uwierzytelnienia. Krytyczny poziom zagrożenia wynika z pełnej dostępności przez sieć przy braku jakichkolwiek wymagań wstępnych.

Pokaż oryginał (EN)

D-Link DIR-645 v1.03 was discovered to contain a command injection vulnerability via the QUERY_STRING parameter at __ajax_explorer.sgi.

🤖 Analiza AI
Jak działa

Podatność występuje w skrypcie CGI __ajax_explorer.sgi, który nieprawidłowo przetwarza wartość parametru QUERY_STRING przekazywanego w żądaniu HTTP. Nieodpowiednia walidacja lub brak sanityzacji danych wejściowych pozwala atakującemu na wstrzyknięcie złośliwych poleceń systemowych do parametru zapytania. Spreparowane żądanie może zostać wysłane bez uwierzytelnienia bezpośrednio przez sieć, co czyni exploitację wyjątkowo prostą.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem poprzez zdalne wykonanie dowolnych poleceń z uprawnieniami procesu serwera WWW, co potencjalnie prowadzi do przejęcia całego systemu, utraty poufności, integralności i dostępności urządzenia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — D-Link Security Bulletin dostępny pod adresem https://www.dlink.com/en/security-bulletin/. W przypadku braku dostępnej aktualizacji należy rozważyć odizolowanie urządzenia od niezaufanych sieci lub jego wymianę.

Kogo dotyczy

D-Link DIR-645 firmware w wersji 1.03

Uwagi

Podatność została publicznie ujawniona wraz z materiałem PoC w repozytorium GitHub (github.com/fxc233/iot-vul/tree/main/D-Link/DIR-645), co zwiększa ryzyko wykorzystania przez nieuprawnione osoby.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dir 645

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 645 Firmware

    OS
    Dlink
    ≤ 1.03
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2018-25115CRITICAL10.0PL ✓ten sam produkt

D-Link DIR-series — nieuwierzytelniony command injection w service.cgi (root RCE)

CVE-2023-36089CRITICAL9.8PL ✓ten sam produkt

Authentication Bypass w D-Link DIR-645 — eskalacja uprawnień przez cgibin

CVE-2022-46475CRITICAL9.8PL ✓ten sam produkt

Stack overflow w D-Link DIR-645 — funkcja genacgi_main

CVE-2021-43722CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w D-Link DIR-645 — brak walidacji nagłówka SOAP

CVE-2013-7471CRITICAL9.8PL ✓ten sam produkt

Command Injection w routerach D-Link przez interfejs SOAP