PT-2022-6582 · D Link · D-Link Dir-2640-Us
CVE-2023-32147
·
Publicado
2022-12-21
·
Atualizado
2025-08-06
CVSS v2.0
7.4
Alta
| Vetor | AV:A/AC:M/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do D-Link DIR-2640-US (versões afetadas não especificadas)
Descrição
O problema está relacionado à implementação do protocolo HNAP1 no firmware do roteador D-Link DIR-2640-US, especificamente ao tratamento do parâmetro
LocalIPAddress. A falta de validação de entrada permite que um invasor injete comandos, levando potencialmente à execução remota de código. Embora seja necessária autenticação para explorar essa vulnerabilidade, ela pode ser contornada. A falha existe no endpoint HNAP1, onde uma string fornecida pelo usuário é usada para executar uma chamada de sistema sem validação adequada, permitindo que um invasor execute código no contexto do root.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
RCE
OS Command Injection
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
D-Link Dir-2640-Us