CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2023-25280

Command Injection w D-Link DIR-820L umożliwiający eskalację uprawnień do root

CVSS 9.8v3.1pub. 2023-03-16upd. 2025-11-03

Podatność typu OS command injection w urządzeniu D-Link DIR-820L pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie poleceń systemowych z uprawnieniami root. Jest to podatność krytyczna, aktywnie wykorzystywana w rzeczywistych atakach.

Pokaż oryginał (EN)

OS Command injection vulnerability in D-Link DIR820LA1_FW105B03 allows attackers to escalate privileges to root via a crafted payload with the ping_addr parameter to ping.ccp.

🤖 Analiza AI
Jak działa

Podatność znajduje się w parametrze ping_addr obsługiwanym przez endpoint ping.ccp. Atakujący może przesłać spreparowany payload zawierający dodatkowe polecenia systemowe, które zostaną wykonane przez urządzenie bez odpowiedniej walidacji danych wejściowych. Mechanizm pozwala na privilege escalation do poziomu root bez konieczności uwierzytelnienia.

Skutki

Atakujący uzyskuje pełną kontrolę nad urządzeniem z uprawnieniami root, co umożliwia przejęcie routera, modyfikację konfiguracji sieci, przechwycenie ruchu sieciowego oraz wykorzystanie urządzenia jako punktu wejścia do dalszych działań w sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. W przypadku braku dostępnej aktualizacji zaleca się natychmiastowe odizolowanie urządzenia od sieci publicznej oraz ograniczenie dostępu do interfejsu administracyjnego wyłącznie z zaufanych adresów IP. Należy monitorować biuletyn bezpieczeństwa D-Link pod adresem wskazanym w referencjach.

Kogo dotyczy

D-Link DIR-820L z firmware w wersji A1_FW105B03

Uwagi

Podatność została zgłoszona publicznie wraz z kodem proof-of-concept dostępnym w repozytorium GitHub (migraine-sudo/D_Link_Vuln). CVE figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza aktywne wykorzystywanie w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dir 820l

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 820l Firmware

    OS
    Dlink
    1.05b03

CISA KEV — szczegółyi

Dostawcai
D-Link
Produkti
DIR-820 Router
Data dodania do KEVi
30 września 2024
Termin remediation (USA)i
21 października 2024(po terminie)
Wymagana akcja (CISA)i

Produkt, którego dotyczy luka, osiągnął koniec cyklu życia (EoL) i/lub koniec wsparcia (EoS). Użytkownicy powinni zaprzestać używania produktu.

tłumaczenie AI
Pokaż oryginał (EN)

The impacted product is end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue utilization of the product.

Opis CISAi

Routery D-Link DIR-820 zawierają lukę OS command injection, która pozwala zdalnemu, niezauthentykowanemu atakującemu na eskalację uprawnień do root za pośrednictwem specjalnie przygotowanego payload'u z parametrem ping_addr do ping.ccp.

tłumaczenie AI
Pokaż oryginał (EN)

D-Link DIR-820 routers contain an OS command injection vulnerability that allows a remote, unauthenticated attacker to escalate privileges to root via a crafted payload with the ping_addr parameter to ping.ccp.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 21 października 2024
Tagi
LPECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2022-26258CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w D-Link DIR-820L — command injection przez HTTP POST

CVE-2021-45382CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w routerach D-Link via DDNS — funkcja w pliku binarnym ncc2

CVE-2015-1187CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command Injection w narzędziu ping urządzeń D-Link i TRENDnet — RCE bez uwierzytelnienia

CVE-2024-48150CRITICAL9.8PL ✓ten sam produkt

D-Link DIR-820L: stack overflow w funkcji sub_451208

CVE-2023-44808CRITICAL9.8PL ✓ten sam produkt

D-Link DIR-820L — przepełnienie stosu (stack overflow) w funkcji sub_4507CC