W routerze D-Link DIR-600 (Hardware Version B5, Firmware Version 2.18) odkryto podatność typu command injection umożliwiającą zdalne wykonanie poleceń systemowych bez uwierzytelnienia. Krytyczny poziom CVSS 9.8 oznacza pełne ryzyko przejęcia kontroli nad urządzeniem przez sieć.
▸ Pokaż oryginał (EN)
D-Link DIR-600 Hardware Version B5, Firmware Version 2.18 was discovered to contain a command injection vulnerability via the ST parameter in the lxmldbc_system() function.
Podatność występuje w funkcji lxmldbc_system() i polega na braku odpowiedniej walidacji danych wejściowych przekazywanych przez parametr ST. Atakujący może wstrzyknąć do tego parametru złośliwe polecenia systemowe, które zostaną wykonane przez urządzenie z uprawnieniami procesu obsługującego żądanie. Atak nie wymaga uwierzytelnienia ani interakcji po stronie użytkownika, a wektor sieciowy sprawia, że może być przeprowadzony zdalnie.
Atakujący może uzyskać pełną kontrolę nad urządzeniem, w tym poufność, integralność i dostępność danych oraz systemu — co odpowiada najwyższym ocenom w ramach CVSS. Możliwe jest m.in. wykonanie dowolnych poleceń, przejęcie konfiguracji sieci, użycie urządzenia jako punktu wejścia do dalszej infrastruktury.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.dlink.com/en/security-bulletin/). Jeśli aktualizacja nie jest dostępna, zaleca się odizolowanie urządzenia od sieci publicznej, wyłączenie zdalnego zarządzania oraz rozważenie wymiany sprzętu na wspierany model.
D-Link DIR-600 Hardware Version B5, Firmware Version 2.18
Szczegóły techniczne oraz proof-of-concept zostały opublikowane przez badacza naihsin w repozytorium GitHub oraz na platformie HackMD, co zwiększa ryzyko wykorzystania podatności przez nieuprawnione osoby.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDlink Dir 600
HWDlinkb5Dlink Dir 600 Firmware
OSDlink2.18
Powiązane podatności
D-Link DIR-series — nieuwierzytelniony command injection w service.cgi (root RCE)
D-Link DIR-300/DIR-600 — nieuwierzytelniony OS command injection w command.php
D-Link DIR-300/DIR-600: nieuwierzytelniony command injection z uprawnieniami root
Stack overflow w D-Link DIR-600 via gena.cgi — zdalne wykonanie kodu
Command Injection w routerach D-Link przez interfejs SOAP