Уязвимость BDU:2023-07131

Идентификатор: BDU:2023-07131.
Наименование уязвимости: Уязвимость компонента mrclfile_del.asp микропрограммного обеспечения маршрутизаторов D-Link DI-7003GV2, DI-7100G, DI-7100GV2, DI-7200G, DI-7200GV2, DI-7300G и DI-7400G, позволяющая нарушителю выполнить произвольный код.
Описание уязвимости: Уязвимость компонента mrclfile_del.asp микропрограммного обеспечения маршрутизаторов D-Link DI-7003GV2, DI-7100G, DI-7100GV2, DI-7200G, DI-7200GV2, DI-7300G и DI-7400G связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код
Уязвимое ПО: Сетевое средство, ПО сетевого программно-аппаратного средства D-Link Corp. DI-7003GV2 до 23.08.25D1 включительно | Сетевое средство, ПО сетевого программно-аппаратного средства D-Link Corp. DI-7100G до 23.08.23d1 включительно | Сетевое средство, ПО сетевого программно-аппаратного средства D-Link Corp. DI-7100GV2 до 23.08.23d1 включительно | Сетевое средство, ПО сетевого программно-аппаратного средства D-Link Corp. DI-7200G до 23.08.23D1 включительно | Сетевое средство, ПО сетевого программно-аппаратного средства D-Link Corp. DI-7300G до 23.08.23D1 включительно | Сетевое средство, ПО сетевого программно-аппаратного средства D-Link Corp. DI-7400G до 23.08.23D1 включительно | Сетевое средство, ПО сетевого программно-аппаратного средства D-Link Corp. DI-7200GV2 до 23.08.23E1 включительно |
Наименование ОС и тип аппаратной платформы:
Дата выявления: 16.10.2023.
CVSS 2.0: AV:N/AC:L/Au:N/C:C/I:C/A:C
Уровень опасности уязвимости: Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)
Возможные меры по устранению:
Компенсирующие меры:
— использование средств межсетевого экранирования уровня веб-приложений для ограничения возможности удалённого доступа;
— использование средств межсетевого экранирования и средств обнаружения и предотвращения вторжений (IDS/IPS) для отслеживания подключений к устройству;
— ограничение доступа к устройству из внешних сетей (Интернет);
— использование виртуальных частных сетей для организации удаленного доступа (VPN)..
Статус уязвимости: Потенциальная уязвимость
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Информация об устранении отсутствует
Идентификаторы других систем описаний уязвимости: CVE-2023-45573.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://github.com/Archerber/bug_submit/blob/main/D-Link/DI-7xxxx/bug7.md
https://vuldb.com/ru/?id.242212


