PT-2025-46881 · D Link · Dir-882 Router
CVE-2025-60697
·
Publicado
2025-10-09
·
Atualizado
2025-11-13
CVSS v2.0
7.5
Alta
| Vetor | AV:N/AC:L/Au:N/C:P/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
Firmware do Roteador D-Link DIR-882 versão DIR882A1 FW102B02
Descrição
Existe uma vulnerabilidade de injeção de comando no firmware do Roteador D-Link DIR-882. A função
sub 4438A4 dentro do binário prog.cgi armazena parâmetros de DDNS fornecidos pelo usuário, ServerAddress e Hostname, na NVRAM usando nvram safe set. Esses valores são subsequentemente recuperados pela função start DDNS ipv4 no binário rc usando nvram safe get e incorporados em comandos shell de DDNS executados via twsystem() sem a sanitização adequada. A comparação parcial de strings implementada é insuficiente para prevenir a injeção de comando. Um atacante remoto não autenticado pode explorar isso enviando solicitações HTTP especialmente elaboradas para a interface web do roteador, permitindo potencialmente a execução arbitrária de comandos no dispositivo.Recomendações
Atualize para uma versão mais recente do firmware do Roteador D-Link DIR-882 que corrija este problema.
Exploit
Correção
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dir-882 Router