PT-2022-23828 · D Link · D-Link Dir-816+1

CVE-2022-37130

·

Publicado

2022-08-31

·

Atualizado

2023-08-08

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
D-Link DIR-816, versões A2 v1.10CNB04
D-Link DIR-878, versão DIR 878 FW1.30B08
Descrição
Ocorre um problema de injeção de comando no endpoint /goform/Diagnosis, onde a variável setnum é inserida em v10 pelo snprintf, permitindo a execução do sistema e resultando em um problema de injeção de comando.
Recomendações
Para o D-Link DIR-816 versão A2 v1.10CNB04, considere desativar o acesso ao endpoint /goform/Diagnosis até que um patch esteja disponível.
Para o D-Link DIR-878 versão DIR 878 FW1.30B08, restrinja o uso da variável setnum no endpoint /goform/Diagnosis para minimizar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-37130

Produtos afetados

D-Link Dir-816
D-Link Dir-878