PT-2024-9920 · D Link · D-Link Dir-823G

·

CVE-2024-13030

·

Publicado

2024-12-23

·

Atualizado

2025-07-15

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas:
D-Link DIR-823G versão 1.0.2B05 20181207
Descrição:
Uma falha crítica afeta a função SetAutoRebootSettings/SetClientInfo/SetDMZSettings/SetFirewallSettings/SetParentsControlInfo/SetQoSSettings/SetVirtualServerSettings do arquivo /HNAP1/ do componente Web Management Interface, levando a controles de acesso inadequados. O ataque pode ser iniciado remotamente. A manipulação pode ser explorada através do envio de uma solicitação HTTP POST especialmente criada. O problema está relacionado a erros no gerenciamento de privilégios.
Recomendações:
Como solução temporária, considere desativar as funções afetadas SetAutoRebootSettings, SetClientInfo, SetDMZSettings, SetFirewallSettings, SetParentsControlInfo, SetQoSSettings, SetVirtualServerSettings até que uma correção esteja disponível. Restrinja o acesso ao componente vulnerável da Interface de Gerenciamento Web para minimizar o risco de exploração. Evite usar o arquivo vulnerável /HNAP1/ na Interface de Gerenciamento Web até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Improper Access Control

Incorrect Privilege Assignment

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-00030
CVE-2024-13030

Produtos afetados

D-Link Dir-823G