PT-2024-6451 · D Link · D-Link Dns-320

Leetmoon

·

Publicado

2024-09-04

·

Atualizado

2024-09-06

·

CVE-2024-8460

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
D-Link DNS-320 versão 2.02b01
Descrição
Foi identificada uma falha na interface de gerenciamento web do D-Link DNS-320, especificamente no arquivo /cgi-bin/widget api.cgi. A manipulação dos argumentos getHD, getSer ou getSys leva à divulgação de informações. Esse problema pode ser explorado remotamente, mas a complexidade de um ataque é bastante alta, e sabe-se que a exploração é difícil. O produto está no fim de vida útil e deve ser retirado de serviço e substituído.
Recomendações
Como solução temporária, considere desativar o arquivo /cgi-bin/widget api.cgi até que a vulnerabilidade seja resolvida.
Restrinja o acesso à Interface de Gerenciamento Web para minimizar o risco de exploração.
Evite usar os argumentos getHD, getSer ou getSys no endpoint da API afetado até que a vulnerabilidade seja resolvida.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-07537
CVE-2024-8460

Produtos afetados

D-Link Dns-320