PT-2020-5981 · D Link · D-Link Dir-816L

CVE-2020-15893

·

Publicado

2020-07-22

·

Atualizado

2023-11-08

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
D-Link DIR-816L versões 2.x anteriores à 1.10b04Beta02
Descrição
Existe uma falha no componente Universal Plug and Play (UPnP) do dispositivo D-Link DIR-816L, onde o UPnP está habilitado por padrão na porta 1900. Isso permite que um invasor execute injeção de comando ao inserir uma carga útil no campo Search Target (ST) do pacote de descoberta SSDP M-SEARCH. A vulnerabilidade pode ser explorada por um invasor remoto para executar comandos arbitrários.
Recomendações
Para as versões 2.x do D-Link DIR-816L anteriores à 1.10b04Beta02, atualize para a versão 1.10b04Beta02 ou posterior para resolver o problema. Como solução temporária, considere desativar o recurso UPnP na porta 1900 para minimizar o risco de exploração. Restrinja o acesso ao pacote de descoberta SSDP M-SEARCH para evitar ataques de injeção de comando. Evite usar o campo Search Target (ST) no pacote SSDP M-SEARCH até que o problema seja resolvido.

Exploit

Correção

XSS

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-02274
CVE-2020-15893

Produtos afetados

D-Link Dir-816L