Nem tökéletes D-Link biztonsági frisítés DIR-890L és DIR-645 útválasztókhoz

CH azonosító

CH-12152

Angol cím

D-Link’s Security Patch for DIR-890L and DIR-645 Fixes No Issues

Felfedezés dátuma

2015.04.14.

Súlyosság

Magas

Érintett rendszerek

D-Link

Érintett verziók

DIR-890L firmware build 1.06.B01
DIR-645 firmware build 1.04.B13 Beta

Összefoglaló

A D-Link DIR-890L és DIR-645 útválasztókhoz készült biztonsági frissítés újabb puffer túlcsordulási hibát vezet be.

Leírás

A DIR-890L és DIR-645 legfrissebb firmware verziója április 14-én jelent meg és egy HNAP (Home Network Administration Protocol) sérülékenység feloldására készítették, amelyet kihasználva tetszőleges kódot lehetett futtatni az útválasztókon előzetes hitelesítés nélkül.

Egy információbiztonsági szakértő megvizsgálta a kódot és arra a megállapításra jutott, hogy egy nem hitelesített felhasználó továbbra is képes kódbefecskendezésre, és azt követően adminisztratív HNAP funkciókvégrehajtására.

A rosszindulatú felhasználó módosíthatja továbbá a rendszerbeállításokat, vagy visszaállíthatja a gyári beállításokat.

Megoldás

Ismeretlen

Támadás típusa

execute arbitrary code

Szükséges hozzáférés

Remote/Network (Távoli/hálózat)

Hivatkozások

Egyéb referencia: news.softpedia.com
Egyéb referencia: www.devttys0.com


Legfrissebb sérülékenységek
CVE-2025-48572 – Android Framework Privilege Escalation sérülékenysége
CVE-2026-21877 – n8n Remote Code Execution via Arbitrary File Write sérülékenység
CVE-2025-68668 – n8n Arbitrary Command Execution sérülékenység
CVE-2025-68613 – n8n Remote Code Execution via Expression Injection sérülékenység
CVE-2026-21858 – n8n Unauthenticated File Access via Improper Webhook Request Handling sérülékenység
CVE-2025-37164 – Hewlett Packard Enterprise OneView Code Injection sérülékenység
CVE-2009-0556 – Microsoft Office PowerPoint Code Injection sérülékenység
CVE-2026-0625 – D-Link DSL Command Injection via DNS Configuration Endpoint sérülékenység
CVE-2020-12812 – Fortinet FortiOS SSL VPN Improper Authentication sérülékenysége
CVE-2025-68428 – jsPDF path traversal sérülékenysége
Tovább a sérülékenységekhez »