Krytyczna podatność typu command injection w urządzeniach NAS D-Link DNS-320, DNS-320LW, DNS-325 i DNS-340L pozwala zdalnemu atakującemu na wykonanie dowolnych poleceń systemowych. Exploit został ujawniony publicznie i może być wykorzystany przez nieuprawnione osoby.
▸ Pokaż oryginał (EN)
A vulnerability was found in D-Link DNS-320, DNS-320LW, DNS-325 and DNS-340L up to 20241028. It has been rated as critical. Affected by this issue is the function cgi_user_add of the file /cgi-bin/account_mgr.cgi?cmd=cgi_user_add. The manipulation of the argument group leads to os command injection. The attack may be launched remotely. The complexity of an attack is rather high. The exploitation is known to be difficult. The exploit has been disclosed to the public and may be used.
Podatność dotyczy funkcji cgi_user_add w pliku /cgi-bin/account_mgr.cgi?cmd=cgi_user_add. Poprzez manipulację parametrem 'group' w zapytaniu HTTP możliwe jest wstrzyknięcie poleceń systemu operacyjnego (OS command injection). Atak może być przeprowadzony zdalnie, bez konieczności uwierzytelnienia, choć wymaga relatywnie wysokiej złożoności technicznej po stronie atakującego.
Atakujący może wykonać dowolne polecenia w kontekście systemu operacyjnego urządzenia NAS, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, utraty poufności i integralności przechowywanych danych oraz dostępności usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. W przypadku braku dostępnej aktualizacji należy rozważyć odizolowanie urządzenia od sieci publicznej, ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych sieci lokalnych oraz monitorowanie ruchu sieciowego kierowanego do endpointu cgi-bin/account_mgr.cgi
D-Link DNS-320, DNS-320LW, DNS-325 oraz DNS-340L we wszystkich wersjach firmware do 20241028 włącznie
Exploit został publicznie ujawniony (proof-of-concept dostępny w referencjach). Pomimo braku wpisu w CISA KEV, fakt publicznego ujawnienia exploitu zwiększa ryzyko wykorzystania podatności. Producent D-Link jest znany z ograniczonego wsparcia dla starszych modeli urządzeń NAS — należy zweryfikować dostępność aktualizacji dla konkretnego modelu.
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XDlink Dns 320
HWDlinkwszystkie wersjeDlink Dns 320 Firmware
OSDlinkwszystkie wersjeDlink Dns 320lw
HWDlinkwszystkie wersjeDlink Dns 320lw Firmware
OSDlinkwszystkie wersjeDlink Dns 325
HWDlinkwszystkie wersjeDlink Dns 325 Firmware
OSDlinkwszystkie wersjeDlink Dns 340l
HWDlinkwszystkie wersjeDlink Dns 340l Firmware
OSDlinkwszystkie wersje
Powiązane podatności
D-Link DNS-320L/325/327L/340L — zakodowane na stałe poświadczenia (hard-coded credentials)
Command injection w D-Link DNS-320 umożliwiający zdalny RCE
D-Link DNS-320: RCE przez command injection w login_mgr.cgi
Command injection w D-Link DNS-320/325/340L — zdalne wykonanie poleceń OS
Stack-based buffer overflow w login_mgr.cgi urządzeń D-Link — RCE