PT-2024-3333 · D Link · D-Link Dir-845L
CVE-2024-33112
·
Publicado
2024-04-14
·
Atualizado
2025-01-06
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Roteador D-Link DIR-845L, versão 1.01KRb03 e anteriores
Descrição
O problema está relacionado a uma vulnerabilidade de injeção de comando por meio da função
hnap main(). Essa vulnerabilidade está associada à falha em neutralizar elementos especiais usados no comando do sistema operacional ao processar a string purenetworks.com/HNAP1/GetDeviceSettings no cabeçalho SOAPAction. A exploração desse problema pode permitir que um invasor remoto contorne restrições de segurança e execute comandos arbitrários. Houve um aumento recente na atividade de botnets da FICORA e da CAPSAICIN visando dispositivos D-Link, explorando essa vulnerabilidade.Recomendações
Para o roteador D-Link DIR-845L versão 1.01KRb03 e anteriores, como solução temporária, considere desativar a função
hnap main() até que um patch esteja disponível. Restrinja o acesso ao módulo vulnerável para minimizar o risco de exploração. Evite usar o parâmetro relacionado à string purenetworks.com/HNAP1/GetDeviceSettings no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
OS Command Injection
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
D-Link Dir-845L