CRITICAL🇬🇧 English

CVE-2023-33625

Command injection w routerze D-Link DIR-600 via parametr ST

CVSS 9.8v3.1pub. 2023-06-12upd. 2024-11-21

W routerze D-Link DIR-600 (Hardware Version B5, Firmware Version 2.18) odkryto podatność typu command injection umożliwiającą zdalne wykonanie poleceń systemowych bez uwierzytelnienia. Krytyczny poziom CVSS 9.8 oznacza pełne ryzyko przejęcia kontroli nad urządzeniem przez sieć.

Pokaż oryginał (EN)

D-Link DIR-600 Hardware Version B5, Firmware Version 2.18 was discovered to contain a command injection vulnerability via the ST parameter in the lxmldbc_system() function.

🤖 Analiza AI
Jak działa

Podatność występuje w funkcji lxmldbc_system() i polega na braku odpowiedniej walidacji danych wejściowych przekazywanych przez parametr ST. Atakujący może wstrzyknąć do tego parametru złośliwe polecenia systemowe, które zostaną wykonane przez urządzenie z uprawnieniami procesu obsługującego żądanie. Atak nie wymaga uwierzytelnienia ani interakcji po stronie użytkownika, a wektor sieciowy sprawia, że może być przeprowadzony zdalnie.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem, w tym poufność, integralność i dostępność danych oraz systemu — co odpowiada najwyższym ocenom w ramach CVSS. Możliwe jest m.in. wykonanie dowolnych poleceń, przejęcie konfiguracji sieci, użycie urządzenia jako punktu wejścia do dalszej infrastruktury.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.dlink.com/en/security-bulletin/). Jeśli aktualizacja nie jest dostępna, zaleca się odizolowanie urządzenia od sieci publicznej, wyłączenie zdalnego zarządzania oraz rozważenie wymiany sprzętu na wspierany model.

Kogo dotyczy

D-Link DIR-600 Hardware Version B5, Firmware Version 2.18

Uwagi

Szczegóły techniczne oraz proof-of-concept zostały opublikowane przez badacza naihsin w repozytorium GitHub oraz na platformie HackMD, co zwiększa ryzyko wykorzystania podatności przez nieuprawnione osoby.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dir 600

    HW
    Dlink
    b5
  • Dlink Dir 600 Firmware

    OS
    Dlink
    2.18
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-25115CRITICAL10.0PL ✓ten sam produkt

D-Link DIR-series — nieuwierzytelniony command injection w service.cgi (root RCE)

CVE-2013-10069CRITICAL10.0PL ✓ten sam produkt

D-Link DIR-300/DIR-600 — nieuwierzytelniony OS command injection w command.php

CVE-2013-10048CRITICAL9.3PL ✓ten sam produkt

D-Link DIR-300/DIR-600: nieuwierzytelniony command injection z uprawnieniami root

CVE-2023-33626CRITICAL9.8PL ✓ten sam produkt

Stack overflow w D-Link DIR-600 via gena.cgi — zdalne wykonanie kodu

CVE-2013-7471CRITICAL9.8PL ✓ten sam produkt

Command Injection w routerach D-Link przez interfejs SOAP