PT-2025-46885 · D Link · D-Link Dir-878A1

CVE-2025-60672

·

Publicado

2025-11-13

·

Atualizado

2025-11-23

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do firmware do roteador D-Link DIR-878A1 anteriores à FW101B04
Descrição Existe uma vulnerabilidade de injeção de comando não autenticada no firmware do roteador D-Link DIR-878A1. O problema está localizado na funcionalidade SetDynamicDNSSettings. Especificamente, os parâmetros ServerAddress e Hostname dentro do script prog.cgi não são devidamente sanitizados antes de serem armazenados na NVRAM. Esses parâmetros são subsequentemente usados pelo rc para construir e executar comandos do sistema via função twsystem(). Um atacante remoto pode explorar isso sem autenticação enviando uma requisição HTTP manipulada, resultando na execução arbitrária de comandos no dispositivo.
Recomendações Atualize para a versão do firmware FW101B04 ou posterior.

Exploit

Correção

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-14839
CVE-2025-60672

Produtos afetados

D-Link Dir-878A1