跳到主要内容

高危

D-Link DNR-322L远程命令执行漏洞

2022-11-29 00:00:00 公开 ,2026-02-27 03:17:04 更新

  • CISA KEV
  • 关键漏洞
  • 远程
  • 公开PoC
CWEs:
CWE-494 (Download of Code Without Integrity Check)
CAPEC:
CAPEC-184 (Software Integrity Attack) CAPEC-185 (Malicious Software Download) CAPEC-186 (Malicious Software Update) CAPEC-187 (Malicious Automated Software Update via Redirection) CAPEC-533 (Malicious Manual Software Update) CAPEC-538 (Open-Source Library Manipulation) CAPEC-657 (Malicious Automated Software Update via Spoofing) CAPEC-662 (Adversary in the Browser (AiTB)) CAPEC-691 (Spoof Open-Source Software Metadata) CAPEC-692 (Spoof Version Control System Commit Metadata) CAPEC-693 (StarJacking) CAPEC-695 (Repo Jacking)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-08-05 11:56:21

风险信息

CVSS v3 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
8.8
CVSS v3.1 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
8.8

详细信息

漏洞类型
其他
漏洞描述
D-Link DNR-322L是中国友讯(D-Link)公司的一款网络视频录像机。D-Link DNR-322L 2.60B15及之前版本存在安全漏洞,在Maintenance/System/ConfigurationSettings的配置备份中,有bash脚本rc.init.sh。该设备不会检查恢复的配置备份的完整性,该备份允许编辑set bash脚本。该bash脚本将在设备启动时执行。允许经过身份验证的攻击者在设备上执行操作系统级别的命令。
修复建议
DNR-322L IP摄像机网络视频录像机(NVR),所有硬件版本均已达到其寿命终止(EOL)/使用寿命结束(EOS)寿命周期。D-Link建议已达到EOL/EOS的D-Link设备退役并更换。详情参见: https://supportannouncement.us.dlink.com/announcement/publication.aspx?name=SAP10305

参考链接