Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-00683

Опубликовано: 31 янв. 2019
Источник: fstec
CVSS3: 5.5
CVSS2: 4.9
EPSS Средний

Описание

Уязвимость функции GetNetworkTomographyResult микропрограммного обеспечения маршрутизатора D–Link DIR-823G связана с недостаточной очисткой входных данных, используемых в командах. Эксплуатация уязвимости может позволить нарушителю выполнить произвольные команды операционной системы с помощью запроса к /HNAP1

Вендор

D-Link Corp.

Наименование ПО

DIR-823G

Версия ПО

до 1.02B03 включительно (DIR-823G)

Тип ПО

ПО сетевого программно-аппаратного средства

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,9)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,5)

Возможные меры по устранению уязвимости

Ограничение доступа к веб-интерфейсу устройства из недоверенных источников

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Информация об устранении отсутствует

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 96%
0.21272
Средний

5.5 Medium

CVSS3

4.9 Medium

CVSS2

Связанные уязвимости

CVSS3: 9.8
nvd
около 7 лет назад

An issue was discovered on D-Link DIR-823G devices with firmware through 1.02B03. A command Injection vulnerability allows attackers to execute arbitrary OS commands via shell metacharacters in a crafted /HNAP1 request. This occurs when the GetNetworkTomographyResult function calls the system function with an untrusted input parameter named Address. Consequently, an attacker can execute any command remotely when they control this input.

CVSS3: 9.8
github
больше 3 лет назад

An issue was discovered on D-Link DIR-823G devices with firmware through 1.02B03. A command Injection vulnerability allows attackers to execute arbitrary OS commands via shell metacharacters in a crafted /HNAP1 request. This occurs when the GetNetworkTomographyResult function calls the system function with an untrusted input parameter named Address. Consequently, an attacker can execute any command remotely when they control this input.

EPSS

Процентиль: 96%
0.21272
Средний

5.5 Medium

CVSS3

4.9 Medium

CVSS2