Redazione RHC : 7 Aprile 2024 18:27
Un ricercatore di sicurezza ha rivelato un nuovo comando di iniezione e un difetto backdoor codificato in diversi modelli di dispositivi D-Link Network Associated Storage (NAS) al termine del loro ciclo di vita.
Netsecfish spiega che il problema risiede nello script “/cgi-bin/nas_sharing.cgi”, che influenza il suo componente HTTP GET Request Handler.
I due problemi principali che contribuiscono alla falla, tracciata come CVE-2024-3273, sono una backdoor in un account hardcoded (nome utente: “messagebus” con password vuota) e un problema di command injection tramite il parametro “system”.
Iscriviti GRATIS ai WorkShop Hands-On della RHC Conference 2025 (Giovedì 8 maggio 2025)
Il giorno giovedì 8 maggio 2025 presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terranno i workshop "hands-on", creati per far avvicinare i ragazzi (o persone di qualsiasi età) alla sicurezza informatica e alla tecnologia. Questo anno i workshop saranno:
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
Se concatenati insieme, qualsiasi utente malintenzionato può eseguire comandi sul dispositivo da remoto.
Il difetto di command injection deriva dall’aggiunta di un comando con codifica base64 al parametro “system” tramite una richiesta HTTP GET, che viene quindi eseguita.
“Lo sfruttamento efficace di questa vulnerabilità potrebbe consentire a un utente malintenzionato di eseguire comandi arbitrari sul sistema, portando potenzialmente all’accesso non autorizzato a informazioni sensibili, alla modifica delle configurazioni del sistema o alla negazione delle condizioni di servizio”, avverte il ricercatore.
Netsecfish afferma che le scansioni hanno mostrato che oltre 92.000 dispositivi NAS D-Link vulnerabili sono esposti online e suscettibili ad attacchi attraverso questi difetti.
Dopo aver contattato D-Link in merito al difetto e all’eventuale rilascio di una patch, il fornitore ha comunicato che questi dispositivi NAS hanno raggiunto la fine del ciclo di vita (EOL) e non sono più supportati.
“Tutti i dispositivi di storage Network attached di D-Link sono in End Of Life da molti anni e le risorse associate a questi prodotti hanno cessato il loro sviluppo e non sono più supportate”, ha affermato il portavoce.
D-Link consiglia di ritirare questi prodotti e di sostituirli con prodotti che ricevono aggiornamenti firmware.
Oggi i bambini sono un po’ più al sicuro grazie ad una operazione di polizia coordinata da Europol che ha portato alla chiusura di Kidflix. Si tratta di una delle più grandi piattafor...
Uno degli autori di Flipper Zero, Pavel Zhovner, ha condiviso i dettagli su come stanno procedendo i lavori su una nuova versione del multi-strumento per hacker: Flipper One. Lo sviluppatore ha pubbli...
Il ransomware HellCat è apparso nella seconda metà del 2024 e ha attirato l’attenzione degli analisti grazie all’umorismo delle sue dichiarazioni pubbliche. Ricordiamo l’...
Il 28 marzo 2025, un utente del noto forum di cybersecurity BreachForums, con lo pseudonimo ThinkingOne, ha rivelato quello che potrebbe essere il più grande data breach mai registrato nel mondo ...
Quando Jeffrey Goldberg dell’Atlantic ha fatto trapelare accidentalmente un messaggio di gruppo privato di alti funzionari statunitensi su un possibile attacco contro gli Houthi nello Yemen, ha...
Copyright @ REDHOTCYBER Srl
PIVA 17898011006