PT-2025-35092 · D Link · D-Link Dir-868L

·

CVE-2025-55583

·

Publicado

2025-08-21

·

Atualizado

2026-08-17

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas D-Link DIR-868L B1 router firmware version FW2.05WWB02
Description O componente fileaccess.cgi contém uma falha de injeção de comando de SO não autenticada. O endpoint '/dws/api/UploadFile' aceita um parâmetro pre api arg que é passado diretamente para funções de execução de shell do sistema sem a devida sanitização ou autenticação. Isso permite que invasores remotos executem comandos arbitrários com privilégios de root por meio de requisições HTTP especialmente criadas.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta falha. Evite usar o parâmetro pre api arg no endpoint '/dws/api/UploadFile' para minimizar o risco de exploração.

Exploit

OS Command Injection

Missing Authentication

Exposure of Resource to Wrong Sphere

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-12546
CVE-2025-55583

Produtos afetados

D-Link Dir-868L