CRITICAL🇬🇧 English

CVE-2023-39665

Buffer overflow w D-Link DIR-868L via parametr acStack_50

CVSS 9.8v3.1pub. 2023-08-18upd. 2024-11-21

W oprogramowaniu routera D-Link DIR-868L (wersja fw_revA_1-12_eu_multi_20170316) wykryto podatność typu buffer overflow za pośrednictwem parametru acStack_50. Podatność uzyskała krytyczny poziom zagrożenia (CVSS 9.8), ponieważ może być wykorzystana zdalnie bez uwierzytelnienia.

Pokaż oryginał (EN)

D-Link DIR-868L fw_revA_1-12_eu_multi_20170316 was discovered to contain a buffer overflow via the acStack_50 parameter.

🤖 Analiza AI
Jak działa

Podatność (CWE-120) polega na braku odpowiedniej walidacji długości danych wpisywanych do bufora przez parametr acStack_50. Atakujący może dostarczyć do urządzenia specjalnie spreparowane dane przekraczające rozmiar zaalokowanego bufora na stosie, powodując jego przepełnienie. W efekcie możliwe jest nadpisanie obszarów pamięci sąsiadujących z buforem, co może prowadzić do przejęcia kontroli nad przepływem wykonania programu.

Skutki

Skuteczne wykorzystanie podatności może umożliwić atakującemu zdalne wykonanie dowolnego kodu (RCE) na podatnym urządzeniu lub jego całkowite zawieszenie (odmowa usługi). W najgorszym scenariuszu możliwe jest przejęcie pełnej kontroli nad routerem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://support.dlink.com/ oraz https://www.dlink.com/en/security-bulletin/). Jeśli aktualizacja nie jest dostępna, zaleca się ograniczenie dostępu do interfejsu zarządzania urządzenia wyłącznie do zaufanych sieci lokalnych oraz wyłączenie zdalnego zarządzania od strony WAN.

Kogo dotyczy

D-Link DIR-868L z oprogramowaniem w wersji fw_revA_1-12_eu_multi_20170316

Uwagi

Podatność została zgłoszona przez użytkownika Davidteeri i udokumentowana w repozytorium GitHub pod adresem https://github.com/Davidteeri/Bug-Report/blob/main/D-Link/DIR-868L-bufferoverflow.md. Wersja oprogramowania wymieniona w opisie pochodzi z 2017 roku, co sugeruje brak aktywnego wsparcia producenta dla tego urządzenia.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dir 868l

    HW
    Dlink
    a
  • Dlink Dir 868l Firmware

    OS
    Dlink
    1.12_eu_multi_20170316
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2019-17621CRITICAL9.8⚠ KEVPL ✓ten sam produkt

D-Link DIR-859: RCE jako root przez UPnP bez uwierzytelnienia

CVE-2018-6530CRITICAL9.8⚠ KEVPL ✓ten sam produkt

D-Link DIR-860L/865L/868L/880L — command injection przez soap.cgi

CVE-2025-55583CRITICAL9.8PL ✓ten sam produkt

D-Link DIR-868L — nieuwierzytelniony command injection w fileaccess.cgi

CVE-2023-39667CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w routerze D-Link DIR-868L — podatność RCE przez sieć

CVE-2023-39668CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w D-Link DIR-868L — funkcja inet_ntoa()