PT-2022-4849 · D Link · D-Link Dir-2150

CVE-2022-40720

·

Publicado

2022-04-01

·

Atualizado

2023-02-02

CVSS v3.1

8.8

Alta

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
D-Link DIR-2150, versão 4.0.1
Descrição
O problema está relacionado ao serviço xupnpd nos roteadores D-Link DIR-2150, especificamente ao plugin Dreambox, que escuta na porta TCP 4044 por padrão. Isso permite que invasores na mesma rede executem comandos arbitrários devido à falta de validação adequada de uma string fornecida pelo usuário antes de usá-la para executar uma chamada de sistema. Isso pode ser explorado sem a necessidade de autenticação, permitindo que um invasor execute código no contexto do roteador.
Recomendações
Para a versão 4.0.1, considere desativar o plug-in Dreambox para o serviço xupnpd como uma solução temporária até que um patch esteja disponível. Restrinja o acesso à porta TCP 4044 para minimizar o risco de exploração. Evite usar o serviço xupnpd vulnerável até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

OS Command Injection

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-05911
CVE-2022-40720
ZDI-22-1224

Produtos afetados

D-Link Dir-2150