CVE-2019-16057criticalbajo ataqueransomwareCWE-78

CVE-2019-16057

Publicada el · Actualizada el

95Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 86%
de la publicación al arma
Publicada en NVD16 sept
CISA KEV+942d
probabilidad de explotación
86%top 1% de las CVE
explotación observada
síCISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-05-06

The impacted product is end-of-life and should be disconnected if still in use.

En resumen

El script de gestor de inicio de sesión en dispositivos D-Link DNS-320 permite que atacantes ejecuten comandos arbitrarios en el aparato sin autenticación. Esto otorga control total sobre el almacenamiento y sus datos.

Detalle técnico

El endpoint login_mgr.cgi es vulnerable a inyección de comandos del sistema operativo (CWE-78) por validación insuficiente de entrada. Un atacante remoto no autenticado puede inyectar comandos shell mediante parámetros controlados por el usuario, resultando en ejecución de código arbitrario con privilegios del dispositivo. Versiones afectadas: D-Link DNS-320 hasta 2.05.B10.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

The login_mgr.cgi script in D-Link DNS-320 through 2.05.B10 is vulnerable to remote command injection.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a