CRITICAL🇬🇧 English

CVE-2023-39667

Buffer overflow w routerze D-Link DIR-868L — podatność RCE przez sieć

CVSS 9.8v3.1pub. 2023-08-18upd. 2024-11-21

W oprogramowaniu routera D-Link DIR-868L (firmware fw_revA_1-12_eu_multi_20170316) odkryto podatność typu buffer overflow w funkcji FUN_0000acb4. Błąd jest krytyczny, ponieważ umożliwia zdalnemu, nieuwierzytelnionemu atakującemu przejęcie kontroli nad urządzeniem.

Pokaż oryginał (EN)

D-Link DIR-868L fw_revA_1-12_eu_multi_20170316 was discovered to contain a buffer overflow via the param_2 parameter in the FUN_0000acb4 function.

🤖 Analiza AI
Jak działa

Podatność wynika z braku walidacji długości parametru param_2 przekazywanego do funkcji FUN_0000acb4 w procesie httpd routera. Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, które przepełniają bufor w pamięci (buffer overflow, CWE-120). Skutkuje to możliwością nadpisania krytycznych obszarów pamięci i wykonania dowolnego kodu na urządzeniu.

Skutki

Atakujący bez żadnego uwierzytelnienia, zdalnie przez sieć, może wykonać dowolny kod na urządzeniu (RCE), co prowadzi do pełnego przejęcia routera, utraty poufności, integralności i dostępności obsługiwanej sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://support.dlink.com/ oraz https://www.dlink.com/en/security-bulletin/). Jeśli producent nie udostępnia aktualizacji dla danej wersji firmware (urządzenie może być na końcu cyklu życia), zaleca się wymianę urządzenia na nowszy model oraz ograniczenie dostępu do panelu administracyjnego routera wyłącznie z sieci lokalnej przez firewall.

Kogo dotyczy

D-Link DIR-868L z firmware fw_revA_1-12_eu_multi_20170316 (wersja europejska, multi-language, data buildu 2017-03-16)

Uwagi

Podatność została zgłoszona przez badacza Davidteeri i udokumentowana w repozytorium GitHub pod nazwą 'DIR-868L httpd-Improper Input Validation'. Urządzenie D-Link DIR-868L może znajdować się na końcu cyklu wsparcia producenta — przed wdrożeniem poprawki należy zweryfikować dostępność aktualizacji firmware na stronie D-Link.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dir 868l

    HW
    Dlink
    a
  • Dlink Dir 868l Firmware

    OS
    Dlink
    1.12_eu_multi_20170316
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2019-17621CRITICAL9.8⚠ KEVPL ✓ten sam produkt

D-Link DIR-859: RCE jako root przez UPnP bez uwierzytelnienia

CVE-2018-6530CRITICAL9.8⚠ KEVPL ✓ten sam produkt

D-Link DIR-860L/865L/868L/880L — command injection przez soap.cgi

CVE-2025-55583CRITICAL9.8PL ✓ten sam produkt

D-Link DIR-868L — nieuwierzytelniony command injection w fileaccess.cgi

CVE-2023-39665CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w D-Link DIR-868L via parametr acStack_50

CVE-2023-39668CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w D-Link DIR-868L — funkcja inet_ntoa()