Vulnerabilidad en D-Link DSP-W110A1 (CVE-2025-34125)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
16/07/2025
Última modificación:
17/07/2025
Descripción
Existe una vulnerabilidad de inyección de comandos no autenticados en el proceso de gestión de cookies del servidor web lighttpd en el D-Link DSP-W110A1, versión de firmware 1.05B01. Esto ocurre cuando se procesan valores de cookies especialmente manipulados, lo que permite a atacantes remotos ejecutar comandos arbitrarios en el sistema operativo Linux subyacente. Su explotación exitosa permite la vulneración total del sistema.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Referencias a soluciones, herramientas e información
- https://raw.githubusercontent.com/rapid7/metasploit-framework/master/modules/exploits/linux/http/dlink_dspw110_cookie_noauth_exec.rb
- https://web.archive.org/web/20160125171424/https://github.com/darkarnium/secpub/tree/master/D-Link/DSP-W110
- https://www.exploit-db.com/exploits/37628
- https://www.vulncheck.com/advisories/dlink-dspw110a1-cookie-command-injection