Podatność typu OS command injection w urządzeniu D-Link DIR-820L pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie poleceń systemowych z uprawnieniami root. Jest to podatność krytyczna, aktywnie wykorzystywana w rzeczywistych atakach.
▸ Pokaż oryginał (EN)
OS Command injection vulnerability in D-Link DIR820LA1_FW105B03 allows attackers to escalate privileges to root via a crafted payload with the ping_addr parameter to ping.ccp.
Podatność znajduje się w parametrze ping_addr obsługiwanym przez endpoint ping.ccp. Atakujący może przesłać spreparowany payload zawierający dodatkowe polecenia systemowe, które zostaną wykonane przez urządzenie bez odpowiedniej walidacji danych wejściowych. Mechanizm pozwala na privilege escalation do poziomu root bez konieczności uwierzytelnienia.
Atakujący uzyskuje pełną kontrolę nad urządzeniem z uprawnieniami root, co umożliwia przejęcie routera, modyfikację konfiguracji sieci, przechwycenie ruchu sieciowego oraz wykorzystanie urządzenia jako punktu wejścia do dalszych działań w sieci.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. W przypadku braku dostępnej aktualizacji zaleca się natychmiastowe odizolowanie urządzenia od sieci publicznej oraz ograniczenie dostępu do interfejsu administracyjnego wyłącznie z zaufanych adresów IP. Należy monitorować biuletyn bezpieczeństwa D-Link pod adresem wskazanym w referencjach.
D-Link DIR-820L z firmware w wersji A1_FW105B03
Podatność została zgłoszona publicznie wraz z kodem proof-of-concept dostępnym w repozytorium GitHub (migraine-sudo/D_Link_Vuln). CVE figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza aktywne wykorzystywanie w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDlink Dir 820l
HWDlinkwszystkie wersjeDlink Dir 820l Firmware
OSDlink1.05b03
CISA KEV — szczegółyi
- Dostawcai
- D-Link
- Produkti
- DIR-820 Router
- Data dodania do KEVi
- 30 września 2024
- Termin remediation (USA)i
- 21 października 2024(po terminie)
Produkt, którego dotyczy luka, osiągnął koniec cyklu życia (EoL) i/lub koniec wsparcia (EoS). Użytkownicy powinni zaprzestać używania produktu.
▸ Pokaż oryginał (EN)
The impacted product is end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue utilization of the product.
Routery D-Link DIR-820 zawierają lukę OS command injection, która pozwala zdalnemu, niezauthentykowanemu atakującemu na eskalację uprawnień do root za pośrednictwem specjalnie przygotowanego payload'u z parametrem ping_addr do ping.ccp.
▸ Pokaż oryginał (EN)
D-Link DIR-820 routers contain an OS command injection vulnerability that allows a remote, unauthenticated attacker to escalate privileges to root via a crafted payload with the ping_addr parameter to ping.ccp.
Powiązane podatności
RCE w D-Link DIR-820L — command injection przez HTTP POST
RCE w routerach D-Link via DDNS — funkcja w pliku binarnym ncc2
Command Injection w narzędziu ping urządzeń D-Link i TRENDnet — RCE bez uwierzytelnienia
D-Link DIR-820L: stack overflow w funkcji sub_451208
D-Link DIR-820L — przepełnienie stosu (stack overflow) w funkcji sub_4507CC