Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo /etc/services/DEVICE.TIME.php en los dispositivos D-Link DIR-859 y DIR-850 (CVE-2019-17508)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
11/10/2019
Última modificación:
16/10/2019

Descripción

En los dispositivos D-Link DIR-859 versión A3-1.06 y DIR-850 versión A1.13, el archivo /etc/services/DEVICE.TIME.php permiten la inyección de comandos por medio de la variable $SERVER.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:dlink:dir-859_a3_firmware:1.06:*:*:*:*:*:*:*
cpe:2.3:h:dlink:dir-859_a3:-:*:*:*:*:*:*:*
cpe:2.3:o:dlink:dir-850l_a_firmware:1.13:*:*:*:*:*:*:*
cpe:2.3:h:dlink:dir-850l_a:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información