** НЕ ПОДДЕРЖИВАЕТСЯ ПРИ НАЗНАЧЕНИИ ** В D-Link DNS-320L, DNS-325, DNS-327L и DNS-340L до 20240403 обнаружена уязвимость, классифицированна…
** НЕ ПОДДЕРЖИВАЕТСЯ ПРИ НАЗНАЧЕНИИ ** В D-Link DNS-320L, DNS-325, DNS-327L и DNS-340L до 20240403 обнаружена уязвимость, классифицированная как очень критическая. Эта проблема затрагивает некоторую неизвестную обработку файла /cgi-bin/nas_sharing.cgi компонента HTTP GET Request Handler. Манипулирование аргументом user с входным сообщением messagebus приводит к жестко закодированным учетным данным. Атака может быть инициирована удаленно. Эксплойт был обнародован и может быть использован. Связанным идентификатором этой уязвимости является VDB-259283. ПРИМЕЧАНИЕ. Эта уязвимость затрагивает только продукты, которые больше не поддерживаются сопровождающим. ПРИМЕЧАНИЕ. С поставщиком связались заранее и сразу же подтвердили, что срок службы продукта истек. Его следует утилизировать и заменить.
Продукт содержит жёстко запрограммированные учётные данные, такие как пароль или криптографический ключ.
https://cwe.mitre.org/data/definitions/798.html →Открыть в коллекции CWE →Злоумышленник может пробовать определённые распространённые или стандартные имена пользователей и пароли для получения доступа к системе и выполнения несанкционированных действий. Злоумышленник может применять интеллектуальный перебор с использованием пустых паролей, известных заводских учётных данных, а также словаря распространённых имён пользователей и паролей. Многие продукты поставляются с предустановленными стандартными (и, следовательно, общеизвестными) учётными данными, которые следует удалить перед вводом в производственную эксплуатацию. Забыть удалить эти стандартные учётные данные — распространённая ошибка. Кроме того, пользователи нередко выбирают очень простые (распространённые) пароли (например, «secret» или «password»), что существенно облегчает злоумышленнику задачу по сравнению с использованием полноценного перебора или даже словарной атаки.
https://capec.mitre.org/data/definitions/70.html →Открыть в коллекции CAPEC →Нет описания.
https://capec.mitre.org/data/definitions/191.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| dnr-202l_firmware | * | Эксплуатируется |
| dnr-322l_firmware | * | Эксплуатируется |
| dnr-326_firmware | * | Эксплуатируется |
| dns-1100-4_firmware | * | Эксплуатируется |
| dns-1200-05_firmware | * | Эксплуатируется |
| dns-120_firmware | * | Эксплуатируется |
| dns-1550-04_firmware | * | Эксплуатируется |
| dns-315l_firmware | * | Эксплуатируется |
| dns-320_firmware | * | Эксплуатируется |
| dns-320l_firmware | * | Эксплуатируется |
| dns-320lw_firmware | * | Эксплуатируется |
| dns-321_firmware | * | Эксплуатируется |
| dns-323_firmware | * | Эксплуатируется |
| dns-325_firmware | * | Эксплуатируется |
| dns-326_firmware | * | Эксплуатируется |
| dns-327l_firmware | * | Эксплуатируется |
| dns-340l_firmware | * | Эксплуатируется |
| dns-343_firmware | * | Эксплуатируется |
| dns-345_firmware | * | Эксплуатируется |
| dns-726-4_firmware | * | Эксплуатируется |