PT-2022-2440 · D Link · D-Link Dir-825Ac G1

Publicado

2022-01-20

·

Atualizado

2022-05-06

·

CVE-2021-46441

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
D-Link DIR-825AC G1 (versões afetadas não especificadas)
Descrição
O problema está relacionado ao tratamento incorreto do parâmetro cmd no componente cgi-bin/webupg do firmware do roteador D-Link DIR-825AC G1. Isso pode permitir que um invasor execute comandos de sistema arbitrários usando uma solicitação POST especialmente criada após obter autorização. A falta de verificação de parâmetros no binário “webupg” é a causa principal deste problema.
Recomendações
Como solução temporária, considere desativar o parâmetro cmd no endpoint da API afetado até que um patch esteja disponível.
Restrinja o acesso ao binário “webupg” para minimizar o risco de exploração.
Evite usar o parâmetro cmd no endpoint da API afetado até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-02846
CVE-2021-46441

Produtos afetados

D-Link Dir-825Ac G1