CVE-2019-16057
Publicada el · Actualizada el
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
The impacted product is end-of-life and should be disconnected if still in use.
El script de gestor de inicio de sesión en dispositivos D-Link DNS-320 permite que atacantes ejecuten comandos arbitrarios en el aparato sin autenticación. Esto otorga control total sobre el almacenamiento y sus datos.
El endpoint login_mgr.cgi es vulnerable a inyección de comandos del sistema operativo (CWE-78) por validación insuficiente de entrada. Un atacante remoto no autenticado puede inyectar comandos shell mediante parámetros controlados por el usuario, resultando en ejecución de código arbitrario con privilegios del dispositivo. Versiones afectadas: D-Link DNS-320 hasta 2.05.B10.
El análisis completo de esta CVE está disponible en portugués →