CVE-2016-11021
Publicada el · Actualizada el
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
The impacted product is end-of-life and should be disconnected if still in use.
Una cámara D-Link DCS-930L anterior a la versión 2.12 permite que atacantes ejecuten comandos arbitrarios en el dispositivo mediante solicitudes especialmente construidas. Un atacante podría tomar control de la cámara y hacer lo que quisiera con ella.
Vulnerabilidad de inyección de comandos OS en la función setSystemCommand del firmware D-Link DCS-930L anterior a la versión 2.12. El parámetro SystemCommand no se sanitiza adecuadamente, permitiendo que atacantes remotos ejecuten comandos arbitrarios del sistema operativo con privilegios del dispositivo. La explotación requiere acceso de red al endpoint afectado.
El análisis completo de esta CVE está disponible en portugués →