PT-2024-2964 · D Link · D-Link Dns-320+1

·

CVE-2024-3274

·

Publicado

2024-04-03

·

Atualizado

2025-11-07

CVSS v2.0

5.0

Média

VetorAV:N/AC:L/Au:N/C:P/I:N/A:N
Nome do software vulnerável e versões afetadas
D-Link DNS-320L, versões até 20240403
D-Link DNS-320LW, versões até 20240403
D-Link DNS-327L, versões até 20240403
Descrição
Foi encontrada uma vulnerabilidade no arquivo /cgi-bin/info.cgi do componente HTTP GET Request Handler, levando à divulgação de informações. O ataque pode ser lançado remotamente. A exploração foi divulgada ao público e pode estar em uso. A vulnerabilidade está relacionada ao controle de acesso insuficiente no script CGI info.cgi, o que pode permitir que um invasor execute código arbitrário enviando uma solicitação HTTP GET especialmente criada.
Recomendações
Para as versões do D-Link DNS-320L até 20240403, considere retirar de serviço e substituir o produto, pois ele está no fim da vida útil.
Para as versões do D-Link DNS-320LW até 20240403, considere retirar de serviço e substituir o produto, pois ele está no fim da vida útil.
Para as versões do D-Link DNS-327L até 20240403, considere retirar o produto de serviço e substituí-lo, pois ele está no fim da vida útil.
Como solução alternativa temporária, considere restringir o acesso ao arquivo /cgi-bin/info.cgi para minimizar o risco de exploração.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-03131
CVE-2024-3274

Produtos afetados

D-Link Dns-320
D-Link Dns-327L