Buaaiotteam

#3963de 53,779
65.5CVSS total
Vulnerabilidades · 8
Média
3
Alta
5
PT-2024-5852
10
2024-08-27
D Link · Dns-340L · CVE-2024-8212
**Nome do software vulnerável e versões afetadas** D-Link DNS-120 até 20240814 D-Link DNR-202L até 20240814 D-Link DNS-315L até 20240814 D-Link DNS-320 até 20240814 D-Link DNS-320L até 20240814 D-Link DNS-320LW até 20240814 D-Link DNS-321 até 20240814 D-Link DNR-322L até 20240814 D-Link DNS-323 até 14/08/2024 D-Link DNS-325 até 14/08/2024 D-Link DNS-326 até 14/08/2024 D-Link DNS-327L até 14/08/2024 D-Link DNR-326 até 14/08/2024 D-Link DNS-340L até 14/08/2024 D-Link DNS-343 até 14/08/2024 D-Link DNS-345 até 14/08/2024 D-Link DNS-726-4 até 20240814 D-Link DNS-1100-4 até 20240814 D-Link DNS-1200-05 até 20240814 D-Link DNS-1550-04 até 20240814 **Descrição** A vulnerabilidade afeta a função `cgi FMT R12R5 2nd DiskMGR` do arquivo `/cgi-bin/hd config.cgi`. A manipulação do argumento `f source dev` leva à injeção de comando. O ataque pode ser iniciado remotamente. A exploração foi divulgada ao público e pode estar em uso. Esta vulnerabilidade afeta apenas produtos que não são mais suportados pelo mantenedor. O fornecedor foi contatado antecipadamente e confirmou que o produto está em fim de vida. **Recomendações** Como solução alternativa temporária, considere desativar a função `cgi FMT R12R5 2nd DiskMGR` até que uma substituição esteja disponível. Restrinja o acesso ao arquivo `/cgi-bin/hd config.cgi` para minimizar o risco de exploração. Evite usar o argumento `f source dev` no endpoint da API afetado até que o problema seja resolvido. Retire de circulação e substitua os produtos afetados,
PT-2024-38817
6.5
2024-08-24
D Link · D-Link Dns-1200-05 · CVE-2024-8128
Nome do software vulnerável e versões afetadas: D-Link DNS-120 até 20240814 D-Link DNR-202L até 20240814 D-Link DNS-315L até 20240814 D-Link DNS-320 até 20240814 D-Link DNS-320L até 20240814 D-Link DNS-320LW até 20240814 D-Link DNS-321 até 20240814 D-Link DNR-322L até 20240814 D-Link DNS-323 até 14/08/2024 D-Link DNS-325 até 14/08/2024 D-Link DNS-326 até 14/08/2024 D-Link DNS-327L até 14/08/2024 D-Link DNR-326 até 14/08/2024 D-Link DNS-340L até 14/08/2024 D-Link DNS-343 até 14/08/2024 D-Link DNS-345 até 14/08/2024 D-Link DNS-726-4 até 14/08/2024 D-Link DNS-1100-4 até 14/08/2024 D-Link DNS-1200-05 até 14/08/2024 D-Link DNS-1550-04 até 14/08/2024 Descrição: Foi encontrada uma vulnerabilidade crítica em vários produtos D-Link. Este problema afeta a função `cgi add zip` do arquivo `/cgi-bin/webfile mgr.cgi` do componente HTTP POST Request Handler. A manipulação do argumento `path` leva à injeção de comando. O ataque pode ser iniciado remotamente. A exploração foi divulgada ao público e pode estar em uso. Observe que esta vulnerabilidade afeta apenas produtos que não são mais suportados pelo mantenedor, e o fornecedor confirmou que o produto está em fim de vida. Recomendações: Como solução temporária, considere desativar a função `cgi add zip` até que uma substituição esteja disponível. Restrinja o acesso ao arquivo `/cgi-bin/webfile mgr.cgi` para minimizar o risco de exploração. Evite usar o argumento `path` na solicitação HTTP POST afetada
PT-2024-38816
6.5
2024-08-24
D Link · Dns-340L · CVE-2024-8127
Nome do software vulnerável e versões afetadas: D-Link DNS-120 até 20240814 D-Link DNR-202L até 20240814 D-Link DNS-315L até 20240814 D-Link DNS-320 até 20240814 D-Link DNS-320L até 20240814 D-Link DNS-320LW até 20240814 D-Link DNS-321 até 20240814 D-Link DNR-322L até 20240814 D-Link DNS-323 até 14/08/2024 D-Link DNS-325 até 14/08/2024 D-Link DNS-326 até 14/08/2024 D-Link DNS-327L até 14/08/2024 D-Link DNR-326 até 14/08/2024 D-Link DNS-340L até 14/08/2024 D-Link DNS-343 até 14/08/2024 D-Link DNS-345 até 14/08/2024 D-Link DNS-726-4 até 14/08/2024 D-Link DNS-1100-4 até 14/08/2024 D-Link DNS-1200-05 até 14/08/2024 D-Link DNS-1550-04 até 14/08/2024 Descrição: Foi encontrada uma vulnerabilidade crítica nos produtos D-Link especificados. Este problema afeta a função `cgi unzip` do arquivo `/cgi-bin/webfile mgr.cgi` no componente HTTP POST Request Handler. A manipulação do argumento `path` leva à injeção de comando. O ataque pode ser iniciado remotamente. A exploração foi divulgada ao público e pode estar em uso. Observe que esta vulnerabilidade afeta apenas produtos que não são mais suportados pelo mantenedor, e o fornecedor confirmou que o produto está em fim de vida. Recomendações: Como solução temporária, considere desativar a função `cgi unzip` até que uma substituição esteja disponível. Restrinja o acesso ao arquivo `/cgi-bin/webfile mgr.cgi` para minimizar o risco de exploração. Evite usar o argumento `path` na solicitação HTTP POST afetada Han