D Link · D-Link Dir-X4860 · CVE-2023-25826
**Nome do Software Vulnerável e Versões Afetadas**
OpenTSDB versões anteriores a 2.4.2
**Description**
A validação insuficiente de parâmetros passados para a API de consulta HTTP legada permite a injeção de comandos de SO manipulados em múltiplos parâmetros. Isso possibilita a execução de código malicioso no sistema host. O problema decorre de uma correção anterior incompleta, na qual a validação de regex implementada, destinada a restringir a entrada na API de consulta, não funciona conforme o esperado, permitindo que comandos manipulados ignorem a verificação de segurança. Trata-se de uma execução remota de código (RCE) não autenticada via injeção de Gnuplot.
**Recommendations**
Atualize para uma versão posterior à 2.4.1.