CVE-2020-25079
Un atacante autenticado puede inyectar comandos maliciosos en la configuración DDNS de una cámara D-Link, potencialmente tomando control total del dispositivo. Esto ocurre porque la entrada del usuario no se filtra adecuadamente antes de ser ejecutada.
El endpoint cgi-bin/ddns_enc.cgi en dispositivos D-Link DCS-2530L y DCS-2670L es vulnerable a inyección de comandos del sistema operativo (CWE-77) a través de parámetros sin sanitización. Un usuario autenticado puede suministrar entrada maliciosa con metacaracteres de shell para ejecutar comandos arbitrarios con privilegios del dispositivo. La vulnerabilidad afecta versiones anteriores a 1.06.01 Hotfix (DCS-2530L) y hasta 2.02 (DCS-2670L).
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →