D-Link DIR-822 Rev.B 202KRb06, DIR-822 Rev.C 3.10B06, DIR-860L Rev.B 2.03.B03, DIR-868L Rev.B 2.05B02, DIR-880L Rev.A 1.20B01_01_i3se_BETA, and DIR-890L Rev.A 1.21B02_BETA devices mishandle IsAccessPoint in /HNAP1/SetAccessPointMode. In the SetAccessPointMode.php source code, the IsAccessPoint parameter is saved in the ShellPath script file without any regex checking. After the script file is executed, the command injection occurs. A vulnerable /HNAP1/SetAccessPointMode XML message could have shell metacharacters in the IsAccessPoint element such as the `telnetd` string.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDlink Dir 818lw
HWDlinkall versionsDlink Dir 822
HWDlinkall versionsDlink Dir 822 Firmware
OSDlink3.10b06Dlink Dir 860l
HWDlinkall versionsDlink Dir 868l
HWDlinkall versionsDlink Dir 880l
HWDlinkall versionsDlink Dir 890l\/r
HWDlinkall versionsD Link Dir 818lw Firmware
OSD-Link2.05.b03D Link Dir 822 Firmware
OSD-Link202krb06D Link Dir 860l Firmware
OSD-Link2.03.b03D Link Dir 868l Firmware
OSD-Link2.05b02D Link Dir 880l Firmware
OSD-Link1.20b01_01_i3seD Link Dir 890l\/r Firmware
OSD-Link1.21b02
Related vulnerabilities
D-Link DIR-859: RCE jako root przez UPnP bez uwierzytelnienia
D-Link DIR-860L/865L/868L/880L — command injection przez soap.cgi
D-Link DIR-868L — nieuwierzytelniony command injection w fileaccess.cgi
Buffer overflow w D-Link DIR-860L v2.03 — brak weryfikacji długości pola SID
D-Link DIR-860L: hardcoded credentials w usłudze Telnet umożliwiają RCE