PT-2020-13812 · New Media Nv · Dd-Wrt

CVE-2020-13976

·

Publicado

2020-06-09

·

Atualizado

2024-08-04

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do DD-WRT até a 16214
Descrição
Uma falha na página de Diagnóstico permite que invasores remotos executem comandos arbitrários por meio de metacaracteres de shell no campo host do comando ping. A exploração por meio de CSRF pode ser possível. A falha requer privilégios administrativos e não concede acesso além daquele já disponível aos usuários administrativos.
Recomendações
Para as versões do DD-WRT até a 16214, como solução temporária, considere restringir o acesso à página de Diagnóstico para minimizar o risco de exploração. Evite usar metacaracteres de shell no campo host do comando ping até que a falha seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta falha.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-13976

Produtos afetados

Dd-Wrt