CRITICAL🇬🇧 English

CVE-2023-36089

Authentication Bypass w D-Link DIR-645 — eskalacja uprawnień przez cgibin

CVSS 9.8v3.1pub. 2023-07-31upd. 2024-11-21

Podatność Authentication Bypass w firmware D-Link DIR-645 w wersji 1.03 umożliwia zdalnym atakującym uzyskanie podwyższonych uprawnień bez konieczności uwierzytelnienia. Urządzenie jest produktem wycofanym z obsługi przez producenta, co oznacza brak oficjalnych aktualizacji zabezpieczeń.

Pokaż oryginał (EN)

Authentication Bypass vulnerability in D-Link DIR-645 firmware version 1.03 allows remote attackers to gain escalated privileges via function phpcgi_main in cgibin. NOTE: This vulnerability only affects products that are no longer supported by the maintainer.

🤖 Analiza AI
Jak działa

Podatność tkwi w funkcji phpcgi_main w module cgibin obsługującym żądania CGI na routerze. Atakujący może wysłać specjalnie spreparowane żądanie sieciowe, które obchodzi mechanizmy weryfikacji tożsamości (authentication bypass). Skutkuje to uzyskaniem dostępu z podwyższonymi uprawnieniami bez podawania poprawnych danych logowania. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika.

Skutki

Atakujący może uzyskać pełne, podwyższone uprawnienia na urządzeniu, co potencjalnie prowadzi do przejęcia kontroli nad routerem, naruszenia poufności, integralności i dostępności przetwarzanych danych oraz sieci lokalnej.

Mitygacja

Producent D-Link nie wydał i nie wyda patcha dla tego urządzenia, ponieważ jest ono wycofane z obsługi (End of Life). Zaleca się natychmiastową wymianę urządzenia na nowszy model objęty aktywnym wsparciem. Do czasu wymiany należy odizolować urządzenie od publicznego Internetu, ograniczyć dostęp do interfejsu zarządzania wyłącznie do zaufanych hostów w sieci lokalnej oraz rozważyć wyłączenie funkcji zdalnego zarządzania.

Kogo dotyczy

D-Link DIR-645 z firmware w wersji 1.03. Dotyczy wyłącznie produktów, które nie są już objęte wsparciem technicznym producenta.

Uwagi

Producent D-Link oficjalnie potwierdził, że podatność dotyczy wyłącznie urządzeń wycofanych z obsługi (End of Life/End of Support) i nie zostaną dla nich wydane aktualizacje bezpieczeństwa.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dir 645

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 645 Firmware

    OS
    Dlink
    1.03
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2018-25115CRITICAL10.0PL ✓ten sam produkt

D-Link DIR-series — nieuwierzytelniony command injection w service.cgi (root RCE)

CVE-2022-46475CRITICAL9.8PL ✓ten sam produkt

Stack overflow w D-Link DIR-645 — funkcja genacgi_main

CVE-2022-32092CRITICAL9.8PL ✓ten sam produkt

Command injection w D-Link DIR-645 v1.03 via QUERY_STRING

CVE-2021-43722CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w D-Link DIR-645 — brak walidacji nagłówka SOAP

CVE-2013-7471CRITICAL9.8PL ✓ten sam produkt

Command Injection w routerach D-Link przez interfejs SOAP