PT-2025-35092 · D Link · D-Link Dir-868L
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
D-Link DIR-868L B1 router firmware version FW2.05WWB02
Description
O componente
fileaccess.cgi contém uma falha de injeção de comando de SO não autenticada. O endpoint '/dws/api/UploadFile' aceita um parâmetro pre api arg que é passado diretamente para funções de execução de shell do sistema sem a devida sanitização ou autenticação. Isso permite que invasores remotos executem comandos arbitrários com privilégios de root por meio de requisições HTTP especialmente criadas.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta falha.
Evite usar o parâmetro
pre api arg no endpoint '/dws/api/UploadFile' para minimizar o risco de exploração.Exploit
OS Command Injection
Missing Authentication
Exposure of Resource to Wrong Sphere
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
D-Link Dir-868L