CRITICAL🇬🇧 English

CVE-2023-45573

Buffer Overflow w routerach D-Link DI-7xxx — zdalne wykonanie kodu (RCE)

CVSS 9.8v3.1pub. 2023-10-16upd. 2024-11-21

Podatność typu buffer overflow w oprogramowaniu układowym szeregu urządzeń D-Link z serii DI-7xxx umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na urządzeniu. Ocena CVSS 9.8 (CRITICAL) odzwierciedla brak wymagań dotyczących autoryzacji i sieciowy charakter ataku.

Pokaż oryginał (EN)

Buffer Overflow vulnerability in D-Link device DI-7003GV2.D1 v.23.08.25D1 and before, DI-7100G+V2.D1 v.23.08.23D1 and before, DI-7100GV2.D1 v.23.08.23D1, DI-7200G+V2.D1 v.23.08.23D1 and before, DI-7200GV2.E1 v.23.08.23E1 and before, DI-7300G+V2.D1 v.23.08.23D1, and DI-7400G+V2.D1 v.23.08.23D1 and before allows a remote attacker to execute arbitrary code via the n parameter of the mrclfile_del.asp function.

🤖 Analiza AI
Jak działa

Podatność istnieje w funkcji mrclfile_del.asp, która nieprawidłowo obsługuje parametr 'n' przesyłany przez sieć. Atakujący może przekazać spreparowane dane wejściowe przekraczające rozmiar przeznaczonego bufora (CWE-787: out-of-bounds write), co prowadzi do przepełnienia pamięci. Skutkuje to możliwością przejęcia kontroli nad przepływem wykonania programu i uruchomieniem dowolnego kodu w kontekście urządzenia.

Skutki

Atakujący może zdalnie wykonać dowolny kod na podatnym urządzeniu bez żadnego uwierzytelnienia, uzyskując pełną kontrolę nad routerem, w tym możliwość modyfikacji konfiguracji sieci, przechwytywania ruchu lub wykorzystania urządzenia jako punktu wyjścia do dalszych ataków.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jeśli aktualizacja nie jest jeszcze dostępna, zaleca się ograniczenie dostępu do panelu zarządzania urządzenia wyłącznie do zaufanych adresów IP oraz wyłączenie ekspozycji interfejsu zarządzania na sieć publiczną.

Kogo dotyczy

D-Link DI-7003GV2.D1 v.23.08.25D1 i wcześniejsze, DI-7100G+V2.D1 v.23.08.23D1 i wcześniejsze, DI-7100GV2.D1 v.23.08.23D1, DI-7200G+V2.D1 v.23.08.23D1 i wcześniejsze, DI-7200GV2.E1 v.23.08.23E1 i wcześniejsze, DI-7300G+V2.D1 v.23.08.23D1, DI-7400G+V2.D1 v.23.08.23D1 i wcześniejsze.

Uwagi

Szczegółowy opis techniczny podatności został opublikowany przez odkrywcę w repozytorium GitHub (Archerber/bug_submit). Podatność nie figuruje w katalogu CISA KEV.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Di 7003g

    HW
    Dlink
    v2.d1
  • Dlink Di 7003g Firmware

    OS
    Dlink
    ≤ 23.08.25d1
  • Dlink Di 7100g

    HW
    Dlink
    v2.d1
  • Dlink Di 7100g\+

    HW
    Dlink
    v2.d1
  • Dlink Di 7100g Firmware

    OS
    Dlink
    ≤ 23.08.23d1
  • Dlink Di 7100g\+ Firmware

    OS
    Dlink
    ≤ 23.08.23d1
  • Dlink Di 7200g

    HW
    Dlink
    v2.e1
  • Dlink Di 7200g\+

    HW
    Dlink
    v2.d1
  • Dlink Di 7200g Firmware

    OS
    Dlink
    ≤ 23.08.23e1
  • Dlink Di 7200g\+ Firmware

    OS
    Dlink
    ≤ 23.08.23d1
  • Dlink Di 7300g\+

    HW
    Dlink
    v2.d1
  • Dlink Di 7300g\+ Firmware

    OS
    Dlink
    ≤ 23.08.23d1
  • Dlink Di 7400g\+

    HW
    Dlink
    v2.d1
  • Dlink Di 7400g\+ Firmware

    OS
    Dlink
    ≤ 23.08.23d1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2025-57105CRITICAL9.8PL ✓ten sam produkt

Command injection w routerze D-Link DI-7400G+ — zdalne wykonanie poleceń

CVE-2023-45576CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w D-Link DI-7xxx — zdalne wykonanie kodu (RCE)

CVE-2023-45572CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w routerach D-Link DI-7xxx umożliwiający RCE przez parametr fn

CVE-2023-45574CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w urządzeniach D-Link DI-7xxx — zdalne wykonanie kodu (RCE)

CVE-2023-45575CRITICAL9.8PL ✓ten sam produkt

Stack Overflow w routerach D-Link DI-7xxx umożliwiający zdalne wykonanie kodu