Urządzenia D-Link Go-RT-AC750 w wersjach GORTAC750_revA_v101b03 oraz GO-RT-AC750_revB_FWv200b02 są podatne na buffer overflow w module cgibin przez funkcję hnap_main. Podatność jest aktywnie exploitowana i umożliwia zdalne wykonanie kodu bez żadnego uwierzytelnienia.
▸ Pokaż oryginał (EN)
D-Link Go-RT-AC750 GORTAC750_revA_v101b03 and GO-RT-AC750_revB_FWv200b02 are vulnerable to Buffer Overflow via cgibin, hnap_main,
Podatność typu buffer overflow (CWE-120) występuje w komponencie cgibin obsługującym żądania HNAP (Home Network Administration Protocol) przez funkcję hnap_main. Atakujący może wysłać specjalnie spreparowane żądanie sieciowe, powodując przepełnienie bufora i nadpisanie pamięci procesu. Ze względu na wektor AV:N/AC:L/PR:N/UI:N, atak nie wymaga dostępu lokalnego, szczególnych warunków ani interakcji użytkownika — wystarczy osiągalność urządzenia w sieci.
Skuteczne wykorzystanie podatności może prowadzić do zdalnego wykonania dowolnego kodu (RCE) na podatnym urządzeniu z pełnym naruszeniem poufności, integralności i dostępności systemu. Atakujący może przejąć pełną kontrolę nad routerem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — D-Link opublikował biuletyn bezpieczeństwa SAP10308 pod adresem supportannouncement.us.dlink.com oraz ogłoszenie na stronie dlink.com/en/security-bulletin/. Do czasu aktualizacji należy rozważyć odizolowanie urządzenia od publicznego dostępu sieciowego oraz wyłączenie interfejsu HNAP o ile jest to możliwe.
D-Link Go-RT-AC750 w wersjach firmware: GORTAC750_revA_v101b03 (revA) oraz GO-RT-AC750_revB_FWv200b02 (revB)
Podatność znajduje się na liście CISA KEV (Known Exploited Vulnerabilities), co potwierdza aktywne wykorzystywanie jej w środowiskach produkcyjnych. Urządzenia D-Link Go-RT-AC750 to routery klasy SOHO — szczególne ryzyko dotyczy środowisk domowych i małych firm, w których aktualizacje firmware są rzadko stosowane.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDlink Go Rt Ac750
HWDlinkrevision_arevision_bDlink Go Rt Ac750 Firmware
OSDlink1.01b032.00b02
CISA KEV — szczegółyi
- Dostawcai
- D-Link
- Produkti
- Routers
- Data dodania do KEVi
- 8 grudnia 2025
- Termin remediation (USA)i
- 29 grudnia 2025(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami producenta, postępuj zgodnie z wytycznymi BOD 22-01 dla usług chmurowych lub zaprzestań używania produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Routery D-Link zawierają lukę buffer overflow, która ma duży wpływ na poufność, integralność i dostępność. Produkty mogą być zakończone życiem (EoL) i/lub zakończone obsługą (EoS). Użytkownicy powinni zaprzestać używania produktu.
▸ Pokaż oryginał (EN)
D-Link Routers contains a buffer overflow vulnerability that has a high impact on confidentiality, integrity, and availability. The impacted products could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization.
Powiązane podatności
Stack-based buffer overflow w D-Link Go-RT-AC750 via funkcja hnap_main
D-Link Go-RT-AC750: hardcoded hasło umożliwia zdalny dostęp root przez telnet
Stack-based buffer overflow w D-Link Go-RT-AC750 — aktywacja usługi telnet
Stack overflow w D-LINK Go-RT-AC750 — funkcja sprintf w cgibin
Command injection w D-Link Go-RT-AC750 via hedwig.cgi