PT-2024-7031 · D Link · D-Link Dir-878+1

CVE-2024-48637

·

Publicado

2024-09-26

·

Atualizado

2024-10-18

CVSS v3.1

8.0

Alta

VetorAV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
D-Link DIR-878 versão DIR 878 FW130B08
D-Link DIR-882 versão DIR 882 FW130B06
Descrição
O problema existe devido à falta de neutralização de elementos especiais usados no comando do sistema operacional na função SetVLANSettings() do script prog.cgi. Isso permite que um invasor remoto execute comandos arbitrários enviando uma solicitação POST especialmente criada. A vulnerabilidade é explorada por meio do parâmetro VLANID:1/VID na função SetVLANSettings, permitindo que invasores executem comandos arbitrários do sistema operacional.
Recomendações
Para o D-Link DIR-878 versão DIR 878 FW130B08, considere desativar a função SetVLANSettings() até que um patch esteja disponível para impedir a exploração.
Para o D-Link DIR-882 versão DIR 882 FW130B06, restrinja o acesso ao parâmetro VLANID:1/VID na função SetVLANSettings para minimizar o risco de exploração.
Evite usar o parâmetro VLANID:1/VID no endpoint da API afetado até que o problema seja resolvido.

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-08285
CVE-2024-48637

Produtos afetados

D-Link Dir-878
D-Link Dir-882