PT-2024-7031 · D Link · D-Link Dir-878+1
CVE-2024-48637
·
Publicado
2024-09-26
·
Atualizado
2024-10-18
CVSS v3.1
8.0
Alta
| Vetor | AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
D-Link DIR-878 versão DIR 878 FW130B08
D-Link DIR-882 versão DIR 882 FW130B06
Descrição
O problema existe devido à falta de neutralização de elementos especiais usados no comando do sistema operacional na função SetVLANSettings() do script prog.cgi. Isso permite que um invasor remoto execute comandos arbitrários enviando uma solicitação POST especialmente criada. A vulnerabilidade é explorada por meio do parâmetro
VLANID:1/VID na função SetVLANSettings, permitindo que invasores executem comandos arbitrários do sistema operacional.Recomendações
Para o D-Link DIR-878 versão DIR 878 FW130B08, considere desativar a função
SetVLANSettings() até que um patch esteja disponível para impedir a exploração.Para o D-Link DIR-882 versão DIR 882 FW130B06, restrinja o acesso ao parâmetro
VLANID:1/VID na função SetVLANSettings para minimizar o risco de exploração.Evite usar o parâmetro
VLANID:1/VID no endpoint da API afetado até que o problema seja resolvido.Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
D-Link Dir-878
D-Link Dir-882