PT-2024-3331 · D Link · D-Link Dir-845L
CVE-2024-33113
·
Publicado
2024-04-14
·
Atualizado
2024-07-03
CVSS v3.1
5.3
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do software vulnerável e versões afetadas
D-LINK DIR-845L versões <=v1.01KRb03
Descrição
O problema está relacionado à proteção insuficiente de dados internos ao lidar com o parâmetro
file, o que pode permitir que um invasor remoto obtenha acesso não autorizado a informações protegidas. A vulnerabilidade pode ser explorada por meio do arquivo bsc sms inbox.php, manipulando a função include() e a variável $file, o que pode permitir que invasores incluam scripts PHP arbitrários e recuperem informações confidenciais, como o nome de usuário e a senha do roteador.Recomendações
Para as versões do D-LINK DIR-845L <=v1.01KRb03, considere desativar o acesso ao arquivo
bsc sms inbox.php até que um patch esteja disponível. Restrinja o uso da variável $file nos scripts PHP afetados para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
Information Disclosure
XSS
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
D-Link Dir-845L