PT-2024-3333 · D Link · D-Link Dir-845L

CVE-2024-33112

·

Publicado

2024-04-14

·

Atualizado

2025-01-06

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Roteador D-Link DIR-845L, versão 1.01KRb03 e anteriores
Descrição
O problema está relacionado a uma vulnerabilidade de injeção de comando por meio da função hnap main(). Essa vulnerabilidade está associada à falha em neutralizar elementos especiais usados no comando do sistema operacional ao processar a string purenetworks.com/HNAP1/GetDeviceSettings no cabeçalho SOAPAction. A exploração desse problema pode permitir que um invasor remoto contorne restrições de segurança e execute comandos arbitrários. Houve um aumento recente na atividade de botnets da FICORA e da CAPSAICIN visando dispositivos D-Link, explorando essa vulnerabilidade.
Recomendações
Para o roteador D-Link DIR-845L versão 1.01KRb03 e anteriores, como solução temporária, considere desativar a função hnap main() até que um patch esteja disponível. Restrinja o acesso ao módulo vulnerável para minimizar o risco de exploração. Evite usar o parâmetro relacionado à string purenetworks.com/HNAP1/GetDeviceSettings no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

OS Command Injection

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-03596
CVE-2024-33112

Produtos afetados

D-Link Dir-845L