PT-2020-5981 · D Link · D-Link Dir-816L
CVE-2020-15893
·
Publicado
2020-07-22
·
Atualizado
2023-11-08
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
D-Link DIR-816L versões 2.x anteriores à 1.10b04Beta02
Descrição
Existe uma falha no componente Universal Plug and Play (UPnP) do dispositivo D-Link DIR-816L, onde o UPnP está habilitado por padrão na porta 1900. Isso permite que um invasor execute injeção de comando ao inserir uma carga útil no campo
Search Target (ST) do pacote de descoberta SSDP M-SEARCH. A vulnerabilidade pode ser explorada por um invasor remoto para executar comandos arbitrários.Recomendações
Para as versões 2.x do D-Link DIR-816L anteriores à 1.10b04Beta02, atualize para a versão 1.10b04Beta02 ou posterior para resolver o problema. Como solução temporária, considere desativar o recurso UPnP na porta 1900 para minimizar o risco de exploração. Restrinja o acesso ao pacote de descoberta SSDP M-SEARCH para evitar ataques de injeção de comando. Evite usar o campo
Search Target (ST) no pacote SSDP M-SEARCH até que o problema seja resolvido.Exploit
Correção
XSS
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
D-Link Dir-816L