PT-2020-13812 · New Media Nv · Dd-Wrt
CVE-2020-13976
·
Publicado
2020-06-09
·
Atualizado
2024-08-04
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do DD-WRT até a 16214
Descrição
Uma falha na página de Diagnóstico permite que invasores remotos executem comandos arbitrários por meio de metacaracteres de shell no campo
host do comando ping. A exploração por meio de CSRF pode ser possível. A falha requer privilégios administrativos e não concede acesso além daquele já disponível aos usuários administrativos.Recomendações
Para as versões do DD-WRT até a 16214, como solução temporária, considere restringir o acesso à página de Diagnóstico para minimizar o risco de exploração. Evite usar metacaracteres de shell no campo
host do comando ping até que a falha seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta falha.Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dd-Wrt