PT-2024-10145 · D Link · D-Link Dir-816 A2

·

CVE-2024-13108

·

Publicado

2024-12-30

·

Atualizado

2025-01-02

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
D-Link DIR-816 A2 versão 1.10CNB05 R1B011D88210
Descrição
Existe uma vulnerabilidade crítica no D-Link DIR-816 A2, relacionada a controles de acesso inadequados no arquivo /goform/form2NetSniper.cgi. Isso pode ser explorado remotamente através do envio de uma solicitação HTTP POST especialmente criada, permitindo potencialmente que um invasor obtenha acesso não autorizado a informações protegidas. A exploração já foi divulgada publicamente.
Recomendações
Para o D-Link DIR-816 A2 versão 1.10CNB05 R1B011D88210, considere desativar o acesso ao arquivo /goform/form2NetSniper.cgi como uma solução temporária até que um patch esteja disponível. Restrinja o acesso a este arquivo para minimizar o risco de exploração. Evite usar este arquivo no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Improper Access Control

Incorrect Privilege Assignment

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-00426
CVE-2024-13108

Produtos afetados

D-Link Dir-816 A2