PT-2024-7000 · D Link · D-Link Dir-619L

·

CVE-2024-9910

·

Publicado

2024-10-06

·

Atualizado

2024-10-17

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
D-Link DIR-619L B1 versão 2.06
Descrição
Foi identificada uma falha crítica na função formSetPassword do arquivo /goform/formSetPassword, relacionada a um estouro de buffer causado pela manipulação do argumento curTime. Isso pode ser explorado remotamente, permitindo potencialmente que um invasor cause uma negação de serviço ao enviar uma solicitação POST especialmente criada. A exploração foi divulgada publicamente.
Recomendações
Para o D-Link DIR-619L B1 versão 2.06, como solução temporária, considere desativar a função formSetPassword até que um patch esteja disponível. Restrinja o acesso ao endpoint /goform/formSetPassword para minimizar o risco de exploração. Evite usar o parâmetro curTime no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-08249
CVE-2024-9910

Produtos afetados

D-Link Dir-619L