CVE-2017-6334
Publicada el · Actualizada el
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
The impacted product is end-of-life and should be disconnected if still in use.
Una interfaz web en routers NETGEAR DGN2200 permite que usuarios autenticados ejecuten comandos arbitrarios en el dispositivo inyectando comandos a través de un formulario de consulta DNS. Un atacante con acceso al router puede asumir control total del aparato.
Inyección de Comando del SO (CWE-78) en el parámetro 'host_name' del POST en dnslookup.cgi permite ejecución remota de código autenticada mediante metacaracteres shell sin validar. Requiere autenticación previa en la interfaz web del router; la explotación exitosa otorga ejecución de comando arbitrario con privilegios del router.
El análisis completo de esta CVE está disponible en portugués →