D-Link DNS-320装备远程代码执行误差清静通告

宣布时间 2019-09-24

误差编号和级别


CVE编号:CVE-2019-16057,危险级别:严重,CVSS分值:9.8


影响版本


受影响的版本


D-Link DNS-320 2.05.B10及之前版本


误差概述


D-Link DNS-320是中国台湾友讯(D-Link)公司的一款NAS(网络隶属存储)装备 。


研究职员发明D-Link DNS-320 ShareCenter装备保存一个下令注入误差,攻击者可使用该误差远程控制装备并会见装备上存储的文件 。


凭证研究职员的报告,该误差与DNS-320管理界面的SSL Login的隐藏功效有关,受影响的�?�/cgi/login_mgr.cgi包括一个可能被使用的参数port,未经身份验证的远程攻击者可使用该误差在root权限下执行恣意下令,从而导致装备被接受 。 

 

尊龙凯时 - 人生就是搏!


误差验证

 

尊龙凯时 - 人生就是搏!


修复建议


现在厂商已宣布升级补丁以修复误差,见参考链接 。


参考链接


https://blog.cystack.net/d-link-dns-320-rce/