Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un comando CLI en TELNET en los dispositivos D-Link DSL-GS225 (CVE-2020-6765)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
10/04/2020
Última modificación:
13/04/2020

Descripción

Los dispositivos D-Link DSL-GS225 versión J1 AU_1.0.4, permiten a un administrador ejecutar comandos del Sistema Operativo al colocar metacaracteres de shell después de un comando de la CLI compatible, como es demostrado por ping -c1 127.0.0.1; cat/etc/passwd. La CLI es alcanzable por TELNET.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:dlink:dsl-gs225_firmware:*:*:*:*:*:*:*:* au_1.0.4 (incluyendo)
cpe:2.3:h:dlink:dsl-gs225:j1:*:*:*:*:*:*:*