CVE-2017-6334highbajo ataqueCWE-78

CVE-2017-6334

Publicada el · Actualizada el

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 8.8epss 73%
de la publicación al arma0 días
Publicada en NVD6 mar
1ª PoC25 feb
metasploit25 feb
CISA KEV+1845d
probabilidad de explotación
73%top 1% de las CVE
explotación observada
síCISA + VulnCheck
6 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-04-15

The impacted product is end-of-life and should be disconnected if still in use.

En resumen

Una interfaz web en routers NETGEAR DGN2200 permite que usuarios autenticados ejecuten comandos arbitrarios en el dispositivo inyectando comandos a través de un formulario de consulta DNS. Un atacante con acceso al router puede asumir control total del aparato.

Detalle técnico

Inyección de Comando del SO (CWE-78) en el parámetro 'host_name' del POST en dnslookup.cgi permite ejecución remota de código autenticada mediante metacaracteres shell sin validar. Requiere autenticación previa en la interfaz web del router; la explotación exitosa otorga ejecución de comando arbitrario con privilegios del router.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

dnslookup.cgi on NETGEAR DGN2200 devices with firmware through 10.0.0.50 allows remote authenticated users to execute arbitrary OS commands via shell metacharacters in the host_name field of an HTTP POST request, a different vulnerability than CVE-2017-6077.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.