Vulnerabilidad en la petición HTTP GET en la función upload_certificate del binario sbin/httpd en múltiples dispositivos D-link (CVE-2021-28839)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-476
Desreferencia a puntero nulo (NULL)
Fecha de publicación:
10/08/2021
Última modificación:
17/08/2021
Descripción
Una vulnerabilidad de Desreferencia de Puntero Null se presenta en D-Link DAP-2310 versión 2.07.RC031, DAP-2330 versión 1.07.RC028, DAP-2360 versión 2.07.RC043, DAP-2553 versión 3.06.RC027, DAP-2660 versión 1. 13.RC074, DAP-2690 versión 3.16.RC100, DAP-2695 versión 1.17.RC063, DAP-3320 versión 1.01.RC014 y DAP-3662 versión 1.01.RC022, en la función upload_certificate del binario sbin/httpd. Cuando el binario maneja la petición HTTP GET específica, el strrchr en la función upload_certificate tomaría NULL como primer argumento, e incurriría en la vulnerabilidad de Desreferencia de Puntero Null
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:dlink:dap-2310_firmware:2.0.7.rc031:*:*:*:*:*:*:* | ||
| cpe:2.3:h:dlink:dap-2310:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:dlink:dap-2330_firmware:1.07.rc028:*:*:*:*:*:*:* | ||
| cpe:2.3:h:dlink:dap-2330:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:dlink:dap-2360_firmware:2.07.rc043:*:*:*:*:*:*:* | ||
| cpe:2.3:h:dlink:dap-2360:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:dlink:dap-2553_firmware:3.06.rc027:*:*:*:*:*:*:* | ||
| cpe:2.3:h:dlink:dap-2553:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:dlink:dap-2660_firmware:1.13.rc074:*:*:*:*:*:*:* | ||
| cpe:2.3:h:dlink:dap-2660:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:dlink:dap-2690_firmware:3.16.rc100:*:*:*:*:*:*:* | ||
| cpe:2.3:h:dlink:dap-2690:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:dlink:dap-2695_firmware:1.17.rc063:*:*:*:*:*:*:* | ||
| cpe:2.3:h:dlink:dap-2695:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:dlink:dap-3320_firmware:1.01.rc014:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



