PT-2025-53718 · D Link · D-Link Dwr-M920

Panda_0X1

·

Publicado

2025-12-29

·

Atualizado

2025-12-30

·

CVE-2025-15191

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas D-Link DWR-M920 versões até a 1.1.50
Descrição Existe uma falha em dispositivos D-Link DWR-M920 executando versões até a 1.1.50. Este problema envolve a manipulação do argumento fota url dentro da função sub 4155B4 localizada no arquivo /boafrm/formLtefotaUpgradeFibocom, resultando em injeção de comandos. A exploração remota é possível. O exploit foi divulgado publicamente e pode ser usado para comprometer sistemas.
Recomendações As versões anteriores à 1.1.50 devem ser atualizadas. Como medida de contorno temporária, considere restringir o acesso ao arquivo /boafrm/formLtefotaUpgradeFibocom para minimizar o risco de exploração. Evite utilizar o parâmetro fota url até que o problema seja resolvido.

Exploit

Correção

Special Elements Injection

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-15191

Produtos afetados

D-Link Dwr-M920