PT-2024-3331 · D Link · D-Link Dir-845L

CVE-2024-33113

·

Publicado

2024-04-14

·

Atualizado

2024-07-03

CVSS v3.1

5.3

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Nome do software vulnerável e versões afetadas
D-LINK DIR-845L versões <=v1.01KRb03
Descrição
O problema está relacionado à proteção insuficiente de dados internos ao lidar com o parâmetro file, o que pode permitir que um invasor remoto obtenha acesso não autorizado a informações protegidas. A vulnerabilidade pode ser explorada por meio do arquivo bsc sms inbox.php, manipulando a função include() e a variável $file, o que pode permitir que invasores incluam scripts PHP arbitrários e recuperem informações confidenciais, como o nome de usuário e a senha do roteador.
Recomendações
Para as versões do D-LINK DIR-845L <=v1.01KRb03, considere desativar o acesso ao arquivo bsc sms inbox.php até que um patch esteja disponível. Restrinja o uso da variável $file nos scripts PHP afetados para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Information Disclosure

XSS

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-03594
CVE-2024-33113

Produtos afetados

D-Link Dir-845L