PT-2024-2964 · D Link · D-Link Dns-320+1
CVSS v2.0
5.0
Média
| Vetor | AV:N/AC:L/Au:N/C:P/I:N/A:N |
Nome do software vulnerável e versões afetadas
D-Link DNS-320L, versões até 20240403
D-Link DNS-320LW, versões até 20240403
D-Link DNS-327L, versões até 20240403
Descrição
Foi encontrada uma vulnerabilidade no arquivo /cgi-bin/info.cgi do componente HTTP GET Request Handler, levando à divulgação de informações. O ataque pode ser lançado remotamente. A exploração foi divulgada ao público e pode estar em uso. A vulnerabilidade está relacionada ao controle de acesso insuficiente no script CGI info.cgi, o que pode permitir que um invasor execute código arbitrário enviando uma solicitação HTTP GET especialmente criada.
Recomendações
Para as versões do D-Link DNS-320L até 20240403, considere retirar de serviço e substituir o produto, pois ele está no fim da vida útil.
Para as versões do D-Link DNS-320LW até 20240403, considere retirar de serviço e substituir o produto, pois ele está no fim da vida útil.
Para as versões do D-Link DNS-327L até 20240403, considere retirar o produto de serviço e substituí-lo, pois ele está no fim da vida útil.
Como solução alternativa temporária, considere restringir o acesso ao arquivo /cgi-bin/info.cgi para minimizar o risco de exploração.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
D-Link Dns-320
D-Link Dns-327L