PT-2021-17770 · D Link · D-Link Dir-3060

T Shiomitsu

·

Publicado

2021-03-11

·

Atualizado

2021-04-23

·

CVE-2021-28144

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
**Nome do software vulnerável e versões afetadas:
D-Link DIR-3060, versões anteriores à 1.11b04 HF2
Descrição:
A vulnerabilidade permite que usuários remotos autenticados injetem comandos arbitrários em um contexto de administrador ou root. Isso ocorre porque SetVirtualServerSettings chama CheckArpTables, que, por sua vez, chama popen de forma insegura. Não há informações disponíveis sobre o número estimado de dispositivos potencialmente afetados em todo o mundo ou sobre incidentes reais em que essa vulnerabilidade tenha sido explorada.
Recomendações:
Para as versões do D-Link DIR-3060 anteriores à 1.11b04 HF2, atualize para a versão 1.11b04 HF2 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso à interface prog.cgi até que um patch seja aplicado. Evite usar a função SetVirtualServerSettings, que chama CheckArpTables, até que o problema seja resolvido.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-28144

Produtos afetados

D-Link Dir-3060