CRITICAL🇬🇧 English

CVE-2023-31814

D-Link DIR-300: File Inclusion w /model/__lang_msg.php

CVSS 9.8v3.1pub. 2023-05-23upd. 2025-01-17

Urządzenia D-Link DIR-300 z oprogramowaniem sprzętowym w wersji REVA1.06 oraz REVB2.06 i wcześniejszych są podatne na atak typu file inclusion przez endpoint /model/__lang_msg.php. Luka otrzymała krytyczny wynik CVSS 9.8 i umożliwia zdalne wykorzystanie bez uwierzytelnienia.

Pokaż oryginał (EN)

D-Link DIR-300 firmware <=REVA1.06 and <=REVB2.06 is vulnerable to File inclusion via /model/__lang_msg.php.

🤖 Analiza AI
Jak działa

Podatność polega na nieprawidłowej obsłudze ścieżek plików w skrypcie /model/__lang_msg.php, który akceptuje dane wejściowe od użytkownika bez odpowiedniej walidacji lub sanitizacji. Atakujący może poprzez sieć (bez logowania) wskazać dowolny plik do włączenia przez ten endpoint. Klasyfikacja CWE-706 wskazuje na błąd polegający na użyciu niepoprawnie rozwiązanej nazwy lub referencji, co pozwala na wyjście poza zamierzony zakres dostępu do plików.

Skutki

Atakujący może odczytywać wrażliwe pliki systemowe urządzenia lub potencjalnie doprowadzić do wykonania złośliwego kodu, co w konsekwencji może skutkować pełnym przejęciem kontroli nad routerem. Ze względu na maksymalne oceny wpływu na poufność, integralność i dostępność (H/H/H) skutki kompromitacji są krytyczne.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w biuletynie bezpieczeństwa D-Link (https://www.dlink.com/en/security-bulletin/). Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu zarządzania urządzenia wyłącznie do zaufanych sieci lokalnych oraz zablokowanie dostępu z Internetu.

Kogo dotyczy

D-Link DIR-300 z firmware w wersji REVA1.06 i wcześniejszych oraz REVB2.06 i wcześniejszych

Uwagi

Dostępny jest publiczny proof-of-concept (PoC) opublikowany na GitHub Gist pod adresem wskazanym w referencjach.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dir 300

    HW
    Dlink
    ab
  • Dlink Dir 300 Firmware

    OS
    Dlink
    ≤ 1.06≤ 2.06
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2013-10069CRITICAL10.0PL ✓ten sam produkt

D-Link DIR-300/DIR-600 — nieuwierzytelniony OS command injection w command.php

CVE-2013-10048CRITICAL9.3PL ✓ten sam produkt

D-Link DIR-300/DIR-600: nieuwierzytelniony command injection z uprawnieniami root

CVE-2024-41616CRITICAL9.8PL ✓ten sam produkt

D-Link DIR-300: zakodowane na stałe dane uwierzytelniające w usłudze Telnet

CVE-2013-7471CRITICAL9.8PL ✓ten sam produkt

Command Injection w routerach D-Link przez interfejs SOAP

CVE-2013-10050HIGH8.7ten sam produkt

An OS command injection vulnerability exists in multiple D-Link routers (confirmed on DIR-300 rev A v1.05 and ...