Podatność typu buffer overflow w urządzeniach D-Link z serii DI-7xxx umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu. Krytyczny poziom zagrożenia wynika z braku wymagań dotyczących uwierzytelnienia oraz możliwości pełnego przejęcia kontroli nad urządzeniem.
▸ Pokaż oryginał (EN)
Buffer Overflow vulnerability in D-Link device DI-7003GV2.D1 v.23.08.25D1 and before, DI-7100G+V2.D1 v.23.08.23D1 and before, DI-7100GV2.D1 v.23.08.23D1, DI-7200G+V2.D1 v.23.08.23D1 and before, DI-7200GV2.E1 v.23.08.23E1 and before, DI-7300G+V2.D1 v.23.08.23D1, and DI-7400G+V2.D1 v.23.08.23D1 and before allows a remote attacker to execute arbitrary code via the remove_ext_proto/remove_ext_port parameter of the upnp_ctrl.asp function.
Podatność występuje w funkcji upnp_ctrl.asp, która nieprawidłowo obsługuje parametry remove_ext_proto oraz remove_ext_port. Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, powodując przepełnienie bufora (buffer overflow) w pamięci urządzenia. Błąd sklasyfikowany jako CWE-787 (out-of-bounds write) pozwala na nadpisanie obszarów pamięci poza przeznaczonym buforem, co umożliwia wykonanie dowolnego kodu.
Atakujący może zdalnie wykonać dowolny kod na podatnym urządzeniu bez jakiegokolwiek uwierzytelnienia, co w praktyce oznacza pełne przejęcie kontroli nad routerem, możliwość przechwycenia ruchu sieciowego oraz wykorzystanie urządzenia jako punktu wejścia do sieci wewnętrznej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jeśli aktualizacja nie jest dostępna, zaleca się ograniczenie dostępu do interfejsu zarządzania urządzenia (w szczególności funkcji UPnP) wyłącznie do zaufanych hostów oraz rozważenie wyłączenia usługi UPnP, jeśli nie jest wymagana w środowisku produkcyjnym.
D-Link DI-7003GV2.D1 w wersji 23.08.25D1 i wcześniejszych, DI-7100G+V2.D1 w wersji 23.08.23D1 i wcześniejszych, DI-7100GV2.D1 w wersji 23.08.23D1, DI-7200G+V2.D1 w wersji 23.08.23D1 i wcześniejszych, DI-7200GV2.E1 w wersji 23.08.23E1 i wcześniejszych, DI-7300G+V2.D1 w wersji 23.08.23D1, DI-7400G+V2.D1 w wersji 23.08.23D1 i wcześniejszych
Szczegóły techniczne podatności zostały opublikowane przez badacza w repozytorium GitHub (Archerber/bug_submit). Podatność dotyczy wielu modeli z serii DI-7xxx w oprogramowaniu firmware wydanym do sierpnia 2023 roku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDlink Di 7003g
HWDlinkv2.d1Dlink Di 7003g Firmware
OSDlink≤ 23.08.25d1Dlink Di 7100g
HWDlinkv2.d1Dlink Di 7100g\+
HWDlinkv2.d1Dlink Di 7100g Firmware
OSDlink≤ 23.08.23d1Dlink Di 7100g\+ Firmware
OSDlink≤ 23.08.23d1Dlink Di 7200g
HWDlinkv2.e1Dlink Di 7200g\+
HWDlinkv2.d1Dlink Di 7200g Firmware
OSDlink≤ 23.08.23e1Dlink Di 7200g\+ Firmware
OSDlink≤ 23.08.23d1Dlink Di 7300g\+
HWDlinkv2.d1Dlink Di 7300g\+ Firmware
OSDlink≤ 23.08.23d1Dlink Di 7400g\+
HWDlinkv2.d1Dlink Di 7400g\+ Firmware
OSDlink≤ 23.08.23d1
Powiązane podatności
Command injection w routerze D-Link DI-7400G+ — zdalne wykonanie poleceń
Stack Overflow w routerach D-Link DI-7xxx umożliwiający zdalne wykonanie kodu
Buffer Overflow w routerach D-Link DI-7xxx umożliwiający RCE przez parametr fn
Buffer Overflow w routerach D-Link DI-7xxx — zdalne wykonanie kodu (RCE)
Buffer Overflow w urządzeniach D-Link DI-7xxx — zdalne wykonanie kodu (RCE)