PT-2022-5279 · D Link · D-Link Covr

CVE-2022-42160

·

Publicado

2022-10-13

·

Atualizado

2025-05-16

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
D-Link COVR versões 1200, 1202, 1203, versão 1.08
Descrição
O problema está relacionado a uma vulnerabilidade de injeção de comando por meio do parâmetro system time timezone na função SetNTPServerSettings. Essa vulnerabilidade pode permitir que um invasor remoto execute comandos arbitrários. A vulnerabilidade está associada à falta de sanitização de dados no nível de gerenciamento.
Recomendações
Para as versões 1200, 1202 e 1203 do D-Link COVR, versão 1.08, considere desativar a função SetNTPServerSettings ou restringir o acesso ao parâmetro system time timezone até que um patch esteja disponível. Evite usar o parâmetro system time timezone na função afetada para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-06563
CVE-2022-42160

Produtos afetados

D-Link Covr