Podatność typu buffer overflow w oprogramowaniu układowym urządzeń D-Link serii DI-7xxx umożliwia zdalnemu atakującemu wykonanie dowolnego kodu bez uwierzytelnienia. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z braku wymagań co do uprawnień i możliwości ataku przez sieć.
▸ Pokaż oryginał (EN)
Buffer Overflow vulnerability in D-Link device DI-7003GV2.D1 v.23.08.25D1 and before, DI-7100G+V2.D1 v.23.08.23D1 and before, DI-7100GV2.D1 v.23.08.23D1, DI-7200G+V2.D1 v.23.08.23D1 and before, DI-7200GV2.E1 v.23.08.23E1 and before, DI-7300G+V2.D1 v.23.08.23D1, and DI-7400G+V2.D1 v.23.08.23D1 and before allows a remote attacker to execute arbitrary code via the fn parameter of the file.data function.
Podatność (CWE-787 — zapis poza granicami bufora) występuje w funkcji file.data, konkretnie w parametrze fn. Atakujący może przesłać specjalnie spreparowane żądanie sieciowe zawierające nadmiernie długą lub złośliwie sformatowaną wartość parametru fn, co prowadzi do przepełnienia bufora w pamięci urządzenia. Skutkiem jest możliwość przejęcia kontroli nad przepływem wykonania programu i uruchomienia dowolnego kodu na urządzeniu.
Atakujący może zdalnie wykonać dowolny kod na podatnym urządzeniu bez żadnego uwierzytelnienia, co w praktyce oznacza pełne przejęcie kontroli nad urządzeniem sieciowym, w tym możliwość modyfikacji jego konfiguracji, przechwycenia ruchu sieciowego lub wykorzystania go jako punktu wejścia do sieci wewnętrznej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w biuletynie bezpieczeństwa D-Link (https://www.dlink.com/en/security-bulletin/). Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu zarządzania urządzenia wyłącznie do zaufanych adresów IP oraz izolację urządzeń od niechronionych segmentów sieci.
D-Link DI-7003GV2.D1 w wersji 23.08.25D1 i wcześniejszych; D-Link DI-7100G+V2.D1 w wersji 23.08.23D1 i wcześniejszych; D-Link DI-7100GV2.D1 w wersji 23.08.23D1; D-Link DI-7200G+V2.D1 w wersji 23.08.23D1 i wcześniejszych; D-Link DI-7200GV2.E1 w wersji 23.08.23E1 i wcześniejszych; D-Link DI-7300G+V2.D1 w wersji 23.08.23D1; D-Link DI-7400G+V2.D1 w wersji 23.08.23D1 i wcześniejszych
Szczegółowy opis podatności wraz z dowodem koncepcji (proof-of-concept) został opublikowany przez badacza Archerber w repozytorium GitHub (https://github.com/Archerber/bug_submit/blob/main/D-Link/DI-7xxxx/bug2.md), co zwiększa ryzyko wykorzystania podatności w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDlink Di 7003g
HWDlinkv2.d1Dlink Di 7003g Firmware
OSDlink≤ 23.08.25d1Dlink Di 7100g
HWDlinkv2.d1Dlink Di 7100g\+
HWDlinkv2.d1Dlink Di 7100g Firmware
OSDlink≤ 23.08.23d1Dlink Di 7100g\+ Firmware
OSDlink≤ 23.08.23d1Dlink Di 7200g
HWDlinkv2.e1Dlink Di 7200g\+
HWDlinkv2.d1Dlink Di 7200g Firmware
OSDlink≤ 23.08.23e1Dlink Di 7200g\+ Firmware
OSDlink≤ 23.08.23d1Dlink Di 7300g\+
HWDlinkv2.d1Dlink Di 7300g\+ Firmware
OSDlink≤ 23.08.23d1Dlink Di 7400g\+
HWDlinkv2.d1Dlink Di 7400g\+ Firmware
OSDlink≤ 23.08.23d1
Powiązane podatności
Command injection w routerze D-Link DI-7400G+ — zdalne wykonanie poleceń
Buffer Overflow w D-Link DI-7xxx — zdalne wykonanie kodu (RCE)
Buffer Overflow w routerach D-Link DI-7xxx umożliwiający RCE przez parametr fn
Buffer Overflow w routerach D-Link DI-7xxx — zdalne wykonanie kodu (RCE)
Stack Overflow w routerach D-Link DI-7xxx umożliwiający zdalne wykonanie kodu