PT-2026-95899 · D Link · R95 Be9500
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
D-Link R95 BE9500 versão 1.00.16
Description
Uma falha de injeção de comando de SO existe no componente DHMAPI do dispositivo. O problema ocorre quando o argumento
NTPServer é processado pela função system() dentro do arquivo /bin/ssi. Como a entrada é passada para um interpretador de comandos do shell sem a sanitização suficiente, um invasor remoto pode injetar e executar comandos arbitrários do sistema operacional como root. Esta ação pode ser realizada sem autenticação.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Evite usar o parâmetro
NTPServer no componente afetado para minimizar o risco de exploração.Exploit
Command Injection
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
R95 Be9500