D-Link DIR-636L远程命令注入及身份验证绕过漏洞(CVE-2015-1187)
发表日期:2015-03-17 09:47:31
D-Link DIR-636L远程命令注入及身份验证绕过漏洞(CVE-2015-1187)
BugTraq-ID:72848
CVE-ID:CVE-2015-1187
发布日期:2015-03-02
更新日期:2015-03-09
受影响系统:
D-Link DIR-636L
详细信息:
D-Link DIR-636L是千兆无线云路由器。
D-Link DIR-636L存在安全漏洞,可使同一网络上的攻击者在无身份验证情况下,执行任意代码。此漏洞源于受影响设备没有正确过滤\'ping\'工具内的输入,这可使攻击者注入任意命令到路由器。另外,没有正确执行身份验证。这可使远程攻击者完成控制路由器。
来源:
Tiago Caetano Henriques
参考信息:
http://seclists.org/fulldisclosure/2015/Mar/15
解决办法:
厂商补丁:
D-Link
------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://github.com/darkarnium/secpub/tree/master/Multivendor/ncc2