Redazione RHC : 7 Aprile 2024 18:27
Un ricercatore di sicurezza ha rivelato un nuovo comando di iniezione e un difetto backdoor codificato in diversi modelli di dispositivi D-Link Network Associated Storage (NAS) al termine del loro ciclo di vita.
Netsecfish spiega che il problema risiede nello script “/cgi-bin/nas_sharing.cgi”, che influenza il suo componente HTTP GET Request Handler.
I due problemi principali che contribuiscono alla falla, tracciata come CVE-2024-3273, sono una backdoor in un account hardcoded (nome utente: “messagebus” con password vuota) e un problema di command injection tramite il parametro “system”.
Sei un Esperto di Formazione?
Entra anche tu nel Partner program!
Accedi alla sezione riservata ai Creator sulla nostra Academy e scopri i vantaggi riservati ai membri del Partner program.
Per ulteriori informazioni, scrivici ad [email protected] oppure su Whatsapp al 379 163 8765
Supporta RHC attraverso:
Se concatenati insieme, qualsiasi utente malintenzionato può eseguire comandi sul dispositivo da remoto.
Il difetto di command injection deriva dall’aggiunta di un comando con codifica base64 al parametro “system” tramite una richiesta HTTP GET, che viene quindi eseguita.
“Lo sfruttamento efficace di questa vulnerabilità potrebbe consentire a un utente malintenzionato di eseguire comandi arbitrari sul sistema, portando potenzialmente all’accesso non autorizzato a informazioni sensibili, alla modifica delle configurazioni del sistema o alla negazione delle condizioni di servizio”, avverte il ricercatore.
Netsecfish afferma che le scansioni hanno mostrato che oltre 92.000 dispositivi NAS D-Link vulnerabili sono esposti online e suscettibili ad attacchi attraverso questi difetti.
Dopo aver contattato D-Link in merito al difetto e all’eventuale rilascio di una patch, il fornitore ha comunicato che questi dispositivi NAS hanno raggiunto la fine del ciclo di vita (EOL) e non sono più supportati.
“Tutti i dispositivi di storage Network attached di D-Link sono in End Of Life da molti anni e le risorse associate a questi prodotti hanno cessato il loro sviluppo e non sono più supportate”, ha affermato il portavoce.
D-Link consiglia di ritirare questi prodotti e di sostituirli con prodotti che ricevono aggiornamenti firmware.