跳到主要内容

高危

多款D-Link DNS/DNR设备命令注入漏洞

2024-04-04 01:00:06 公开 ,2026-02-27 10:42:36 更新

  • 漏洞攻击链
  • CISA KEV
  • 关键漏洞
  • 勒索软件漏洞
  • CWE Top 25 (2023)
  • 无需认证
  • 远程
  • 公开PoC
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-77 (Command Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2024-04-12 12:00:37

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:P/I:P/A:P
CVSS v2 风险值
7.5
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
CVSS v3 风险值
7.3
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
CVSS v3.1 风险值
7.3

详细信息

漏洞类型
命令注入
漏洞描述
多款D-Link DNS/DNR设备通过system参数的命令注入漏洞。请求中的system参数携带一个base64编码的值,当解码时,该值看起来是一个命令。漏洞利用可能导致在受影响的D-Link NAS设备上执行任意命令,通过指定命令使攻击者有可能访问敏感信息、更改系统配置或拒绝服务,与CVE-2024-3272结合,可能导致远程、未经授权的代码执行。 漏洞影响DNS-120、DNR-202L、DNS-315L、DNS-320、DNS-320L、DNS-320LW、DNS-321、DNR-322L、DNS-323、DNS-325、DNS-326、DNS-327L、DNR-326、DNS-340L、DNS-343、DNS-345、DNS-726-4、DNS-1100-4、DNS-1200-05、DNS-1550-04等设备。
修复建议
DNS-120、DNR-202L、DNS-315L、DNS-320、DNS-320LW、DNS-321、DNR-322L、DNS-323、DNS-326、DNR-326、DNS-343、DNS-345、DNS-726-4、DNS-1100-4、DNS-1200-05、DNS-1550-04等设备已不受厂家支持,DNS-320L、DNS-325、DNS-327L、DNS-340L尚未发布固件更新程序。D-Link建议用户报废并更换受漏洞影响设备,更多修复建议请参考如下链接: https://supportannouncement.us.dlink.com/security/publication.aspx?name=SAP10383

参考链接