CVE-2016-11021highbajo ataqueCWE-78

CVE-2016-11021

Publicada el · Actualizada el

98Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 7.2epss 69%
de la publicación al arma0 días
Publicada en NVD9 mar
metasploit20 dic
CISA KEV+746d
probabilidad de explotación
69%top 1% de las CVE
explotación observada
síCISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-04-15

The impacted product is end-of-life and should be disconnected if still in use.

En resumen

Una cámara D-Link DCS-930L anterior a la versión 2.12 permite que atacantes ejecuten comandos arbitrarios en el dispositivo mediante solicitudes especialmente construidas. Un atacante podría tomar control de la cámara y hacer lo que quisiera con ella.

Detalle técnico

Vulnerabilidad de inyección de comandos OS en la función setSystemCommand del firmware D-Link DCS-930L anterior a la versión 2.12. El parámetro SystemCommand no se sanitiza adecuadamente, permitiendo que atacantes remotos ejecuten comandos arbitrarios del sistema operativo con privilegios del dispositivo. La explotación requiere acceso de red al endpoint afectado.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

setSystemCommand on D-Link DCS-930L devices before 2.12 allows a remote attacker to execute code via an OS command in the SystemCommand parameter.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.