PT-2022-5279 · D Link · D-Link Covr
CVE-2022-42160
·
Publicado
2022-10-13
·
Atualizado
2025-05-16
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
D-Link COVR versões 1200, 1202, 1203, versão 1.08
Descrição
O problema está relacionado a uma vulnerabilidade de injeção de comando por meio do parâmetro
system time timezone na função SetNTPServerSettings. Essa vulnerabilidade pode permitir que um invasor remoto execute comandos arbitrários. A vulnerabilidade está associada à falta de sanitização de dados no nível de gerenciamento.Recomendações
Para as versões 1200, 1202 e 1203 do D-Link COVR, versão 1.08, considere desativar a função
SetNTPServerSettings ou restringir o acesso ao parâmetro system time timezone até que um patch esteja disponível. Evite usar o parâmetro system time timezone na função afetada para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
D-Link Covr