CRITICAL🇬🇧 English

CVE-2023-39668

Buffer overflow w D-Link DIR-868L — funkcja inet_ntoa()

CVSS 9.8v3.1pub. 2023-08-18upd. 2024-11-21

Urządzenia D-Link DIR-868L z oprogramowaniem fw_revA_1-12_eu_multi_20170316 zawierają podatność typu buffer overflow w funkcji inet_ntoa(). Krytyczna ocena CVSS 9.8 oznacza, że atakujący sieciowy bez uwierzytelnienia może w pełni przejąć kontrolę nad urządzeniem.

Pokaż oryginał (EN)

D-Link DIR-868L fw_revA_1-12_eu_multi_20170316 was discovered to contain a buffer overflow via the param_2 parameter in the inet_ntoa() function.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej walidacji długości danych wejściowych (CWE-120 — klasyczny buffer overflow). Parametr param_2 przekazywany do funkcji inet_ntoa() może zawierać dane o nadmiernej długości, które przepełniają bufor w pamięci. Pozwala to atakującemu na nadpisanie sąsiednich obszarów pamięci i potencjalne wykonanie dowolnego kodu.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem, w tym możliwość odczytu i modyfikacji danych (C:H/I:H) oraz spowodowania jego niedostępności (A:H). Atak jest możliwy zdalnie, bez żadnego uwierzytelnienia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://support.dlink.com/ oraz https://www.dlink.com/en/security-bulletin/). Ze względu na wiek firmware i fakt, że urządzenie może nie być już objęte wsparciem producenta, zaleca się rozważenie wymiany sprzętu na aktualnie wspierany model oraz do czasu aktualizacji — ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych sieci lokalnych.

Kogo dotyczy

D-Link DIR-868L z firmware fw_revA_1-12_eu_multi_20170316 (wersja europejska, multi-region, data wydania 2017-03-16)

Uwagi

Podatność została zgłoszona przez badacza Davidteeri i udokumentowana w repozytorium GitHub (Bug-Report/D-Link/DIR-868L Buffer overflow 2.md). Firmware z datą 2017-03-16 sugeruje, że urządzenie może znajdować się poza cyklem wsparcia producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dir 868l

    HW
    Dlink
    a
  • Dlink Dir 868l Firmware

    OS
    Dlink
    1.12_eu_multi_20170316
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2019-17621CRITICAL9.8⚠ KEVPL ✓ten sam produkt

D-Link DIR-859: RCE jako root przez UPnP bez uwierzytelnienia

CVE-2018-6530CRITICAL9.8⚠ KEVPL ✓ten sam produkt

D-Link DIR-860L/865L/868L/880L — command injection przez soap.cgi

CVE-2025-55583CRITICAL9.8PL ✓ten sam produkt

D-Link DIR-868L — nieuwierzytelniony command injection w fileaccess.cgi

CVE-2023-39665CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w D-Link DIR-868L via parametr acStack_50

CVE-2023-39667CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w routerze D-Link DIR-868L — podatność RCE przez sieć