Vulnerabilidad en un comando CLI en TELNET en los dispositivos D-Link DSL-GS225 (CVE-2020-6765)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
10/04/2020
Última modificación:
13/04/2020
Descripción
Los dispositivos D-Link DSL-GS225 versión J1 AU_1.0.4, permiten a un administrador ejecutar comandos del Sistema Operativo al colocar metacaracteres de shell después de un comando de la CLI compatible, como es demostrado por ping -c1 127.0.0.1; cat/etc/passwd. La CLI es alcanzable por TELNET.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:dlink:dsl-gs225_firmware:*:*:*:*:*:*:*:* | au_1.0.4 (incluyendo) | |
cpe:2.3:h:dlink:dsl-gs225:j1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página