PT-2025-46881 · D Link · Dir-882 Router

CVE-2025-60697

·

Publicado

2025-10-09

·

Atualizado

2025-11-13

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas Firmware do Roteador D-Link DIR-882 versão DIR882A1 FW102B02
Descrição Existe uma vulnerabilidade de injeção de comando no firmware do Roteador D-Link DIR-882. A função sub 4438A4 dentro do binário prog.cgi armazena parâmetros de DDNS fornecidos pelo usuário, ServerAddress e Hostname, na NVRAM usando nvram safe set. Esses valores são subsequentemente recuperados pela função start DDNS ipv4 no binário rc usando nvram safe get e incorporados em comandos shell de DDNS executados via twsystem() sem a sanitização adequada. A comparação parcial de strings implementada é insuficiente para prevenir a injeção de comando. Um atacante remoto não autenticado pode explorar isso enviando solicitações HTTP especialmente elaboradas para a interface web do roteador, permitindo potencialmente a execução arbitrária de comandos no dispositivo.
Recomendações Atualize para uma versão mais recente do firmware do Roteador D-Link DIR-882 que corrija este problema.

Exploit

Correção

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-14842
CVE-2025-60697

Produtos afetados

Dir-882 Router