PT-2022-6600 · D Link · D-Link Dap-2020+1
CVE-2023-32142
·
Publicado
2022-09-06
·
Atualizado
2024-09-18
CVSS v3.1
8.8
Alta
| Vetor | AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
D-Link DAP-1360 (versões afetadas não especificadas)
D-Link DAP-2020 (versões afetadas não especificadas)
Descrição
Esta vulnerabilidade permite que invasores na mesma rede executem código arbitrário em instalações afetadas de roteadores D-Link. A falha específica existe no tratamento de solicitações ao endpoint “/cgi-bin/webproc”. Ao analisar o parâmetro
var:page, o processo não valida adequadamente o comprimento dos dados fornecidos pelo usuário antes de copiá-los para um buffer baseado em pilha de comprimento fixo. Um invasor pode aproveitar essa vulnerabilidade para executar código no contexto do root. Não é necessária autenticação para explorar essa vulnerabilidade.Recomendações
Para o D-Link DAP-1360, como solução temporária, considere desativar o endpoint
/cgi-bin/webproc até que um patch esteja disponível.Para o D-Link DAP-2020, restrinja o acesso ao módulo
webproc para minimizar o risco de exploração.No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Memory Corruption
Stack Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
D-Link Dap-1360
D-Link Dap-2020