Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en D-Link DIR-890L y DIR-806A1 (CVE-2025-4340)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
06/05/2025
Última modificación:
13/05/2025

Descripción

Se ha detectado una vulnerabilidad clasificada como crítica en D-Link DIR-890L y DIR-806A1 hasta 100CNb11/108B03. La función sub_175C8 del archivo /htdocs/soap.cgi está afectada. La manipulación provoca la inyección de comandos. Es posible ejecutar el ataque de forma remota. Se ha hecho público el exploit y puede que sea utilizado. Esta vulnerabilidad solo afecta a los productos que ya no reciben soporte del fabricante.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:dlink:dir-806_firmware:*:*:*:*:*:*:*:* 100cnb11 (incluyendo)
cpe:2.3:h:dlink:dir-806:a1:*:*:*:*:*:*:*
cpe:2.3:o:dlink:dir-890l_firmware:*:*:*:*:*:*:*:* 1.08b03 (incluyendo)
cpe:2.3:h:dlink:dir-890l:a1:*:*:*:*:*:*:*