← volver
CVE-2024-3273

D-Link DNS-320L/DNS-325/DNS-327L/DNS-340L HTTP GET Request nas_sharing.cgi command injection

CVSS 7.3 HIGHEPSS 100.0%● KEVCWE-77
En resumen

Los dispositivos D-Link NAS contienen una vulnerabilidad de inyección de comandos en su interfaz web que permite a los atacantes ejecutar comandos arbitrarios de forma remota mediante solicitudes HTTP especialmente preparadas. Esto afecta modelos no soportados y podría otorgar al atacante control total del dispositivo.

Detalle técnico

Existe una vulnerabilidad de inyección de comandos en el endpoint /cgi-bin/nas_sharing.cgi donde el parámetro 'system' en solicitudes HTTP GET no se sanitiza adecuadamente, permitiendo la ejecución remota de código sin autenticación. La vulnerabilidad afecta a los modelos D-Link DNS-320L, DNS-325, DNS-327L y DNS-340L hasta la versión de firmware 20240403; la explotación requiere acceso de red a la interfaz web del dispositivo.

Resumen generado y traducido por IA a partir de la descripción oficial.
** UNSUPPORTED WHEN ASSIGNED ** A vulnerability, which was classified as critical, was found in D-Link DNS-320L, DNS-325, DNS-327L and DNS-340L up to 20240403. Affected is an unknown function of the file /cgi-bin/nas_sharing.cgi of the component HTTP GET Request Handler. The manipulation of the argument system leads to command injection. It is possible to launch the attack remotely. The exploit has been disclosed to the public and may be used. The identifier of this vulnerability is VDB-259284. NOTE: This vulnerability only affects products that are no longer supported by the maintainer. NOTE: Vendor was contacted early and confirmed immediately that the product is end-of-life. It should be retired and replaced.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →