** UNSUPPORTED WHEN ASSIGNED ** A vulnerability, which was classified as critical, was found in D-Link DNS-320L, DNS-325, DNS-327L and DNS-340L up to 20240403. Affected is an unknown function of the file /cgi-bin/nas_sharing.cgi of the component HTTP GET Request Handler. The manipulation of the argument system leads to command injection. It is possible to launch the attack remotely. The exploit has been disclosed to the public and may be used. The identifier of this vulnerability is VDB-259284. NOTE: This vulnerability only affects products that are no longer supported by the maintainer. NOTE: Vendor was contacted early and confirmed immediately that the product is end-of-life. It should be retired and replaced.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LDlink Dnr 202l
HWDlinkall versionsDlink Dnr 202l Firmware
OSDlinkall versionsDlink Dnr 322l
HWDlinkall versionsDlink Dnr 322l Firmware
OSDlinkall versionsDlink Dnr 326
HWDlinkall versionsDlink Dnr 326 Firmware
OSDlinkall versionsDlink Dns 1100 4
HWDlinkall versionsDlink Dns 1100 4 Firmware
OSDlinkall versionsDlink Dns 120
HWDlinkall versionsDlink Dns 1200 05
HWDlinkall versionsDlink Dns 1200 05 Firmware
OSDlinkall versionsDlink Dns 120 Firmware
OSDlinkall versionsDlink Dns 1550 04
HWDlinkall versionsDlink Dns 1550 04 Firmware
OSDlinkall versionsDlink Dns 315l
HWDlinkall versionsDlink Dns 315l Firmware
OSDlinkall versionsDlink Dns 320
HWDlinkall versionsDlink Dns 320 Firmware
OSDlinkall versionsDlink Dns 320l
HWDlinkall versionsDlink Dns 320l Firmware
OSDlink1.01.0702.20131.03.0904.20131.11Dlink Dns 320lw
HWDlinkall versionsDlink Dns 320lw Firmware
OSDlinkall versionsDlink Dns 321
HWDlinkall versionsDlink Dns 321 Firmware
OSDlinkall versionsDlink Dns 323
HWDlinkall versionsDlink Dns 323 Firmware
OSDlinkall versionsDlink Dns 325
HWDlinkall versionsDlink Dns 325 Firmware
OSDlink1.01Dlink Dns 326
HWDlinkall versionsDlink Dns 326 Firmware
OSDlinkall versions
CISA KEV — detailsi
- Vendori
- D-Link
- Producti
- Multiple NAS Devices
- Added to KEVi
- April 11, 2024
- Remediation deadline (US Federal)i
- May 2, 2024(overdue)
This vulnerability affects legacy D-Link products. All associated hardware revisions have reached their end-of-life (EOL) or end-of-service (EOS) life cycle and should be retired and replaced per vendor instructions.
D-Link DNS-320L, DNS-325, DNS-327L, and DNS-340L contain a command injection vulnerability. When combined with CVE-2024-3272, this can lead to remote, unauthorized code execution.
Related vulnerabilities
D-Link DNS-320L/325/327L/340L — zakodowane na stałe poświadczenia (hard-coded credentials)
Command injection w D-Link DNS-320 umożliwiający zdalny RCE
D-Link DNS-320: RCE przez command injection w login_mgr.cgi
Command injection w D-Link DNS-343 ShareCenter – zdalny dostęp root
Command injection w D-Link DNS-320/325/340L — zdalne wykonanie poleceń OS