D-Link router và Good Line Router v2 làm lộ thông tin qua HTTP GET /devinfo

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2024-0717 là gì?

Lỗ hổng CVE-2024-0717 là lỗ hổng Exposure of Sensitive Information to an Unauthorized Actor ảnh hưởng tới DAP-1360 (phiên bản bị ảnh hưởng: 20240112), DIR-300 (phiên bản bị ảnh hưởng: 20240112), DIR-615 (phiên bản bị ảnh hưởng: 20240112) và 42 sản phẩm khác. Lỗ hổng này được xếp hạng ở mức Trung bình, với điểm CVSS 5.3. Lỗ hổng này đã có mã hoặc bằng chứng khai thác công khai, nhưng điều đó chưa xác nhận việc khai thác trong thực tế.

Giới thiệu chung

Dữ liệu gốc

Một lỗ hổng được phân loại là nghiêm trọng đã được phát hiện trong D-Link DAP-1360, DIR-300, DIR-615, DIR-615GF, DIR-615S, DIR-615T, DIR-620, DIR-620S, DIR-806A, DIR-815, DIR-815AC, DIR-815S, DIR-816, DIR-820, DIR-822, DIR-825, DIR-825AC, DIR-825ACF, DIR-825ACG1, DIR-841, DIR-842, DIR-842S, DIR-843, DIR-853, DIR-878, DIR-882, DIR-1210, DIR-1260, DIR-2150, DIR-X1530, DIR-X1860, DSL-224, DSL-245GR, DSL-2640U, DSL-2750U, DSL-G2452GR, DVG-5402G, DVG-5402G, DVG-5402GFRU, DVG-N5402G, DVG-N5402G-IL, DWM-312W, DWM-321, DWR-921, DWR-953 và Good Line Router v2 cho tới 20240112. Lỗ hổng này ảnh hưởng đến đoạn mã chưa xác định của file /devinfo thuộc thành phần HTTP GET Request Handler. Việc thao tác đối số area với dữ liệu đầu vào notice|net|version dẫn đến lộ thông tin. Cuộc tấn công có thể được khởi tạo từ xa. Exploit đã được công bố công khai và có thể được sử dụng. VDB-251542 là mã định danh được gán cho lỗ hổng này.

Sản phẩm và phạm vi ảnh hưởng

Bản ghi chuẩn hóa đánh dấu version 20240112 là affected cho các model dưới đây. Mô tả của CNA diễn đạt phạm vi là các model được liệt kê cho tới 20240112; không có fixed release nào được xác nhận.

  • D-Link DAP-1360, DIR-300, DIR-615, DIR-615GF, DIR-615S, DIR-615T, DIR-620, DIR-620S, DIR-806A, DIR-815, DIR-815AC, DIR-815S, DIR-816, DIR-820, DIR-822, DIR-825, DIR-825AC, DIR-825ACF, DIR-825ACG1.
  • D-Link DIR-841, DIR-842, DIR-842S, DIR-843, DIR-853, DIR-878, DIR-882, DIR-1210, DIR-1260, DIR-2150, DIR-X1530, DIR-X1860.
  • D-Link DSL-224, DSL-245GR, DSL-2640U, DSL-2750U, DSL-G2452GR.
  • D-Link DVG-5402G, DVG-5402GFRU, DVG-N5402G, DVG-N5402G-IL, DWM-312W, DWM-321, DWR-921 và DWR-953.
  • Good Line Router v2.

Các model, nhánh firmware hoặc thiết bị khác ngoài danh sách trên chưa được xác nhận trong hồ sơ này.

Chi tiết kỹ thuật

D-Link router và Good Line Router v2 có lỗi information disclosure trong HTTP GET Request Handler, liên quan đến file hoặc interface /devinfo. Theo mô tả kỹ thuật, tham số area có thể bị kiểm soát và giá trị notice|net|version khiến handler trả về thông tin thiết bị. Bản ghi xác nhận khả năng tấn công từ xa, không yêu cầu quyền xác thực hoặc tương tác người dùng; phần triển khai nội bộ cụ thể và dữ liệu đầy đủ được trả về chưa được công bố rõ ràng.

Báo cáo công khai mô tả các trường có thể xuất hiện trong phản hồi gồm model, phiên bản, địa chỉ MAC, địa chỉ IP, thông tin định tuyến và khu vực thiết bị. Đây là các chi tiết được nêu trong báo cáo công khai, không phải bằng chứng rằng mọi model đều trả về cùng một tập trường.

Khả năng khai thác

Lỗ hổng có thể bị khai thác qua mạng bằng cách gửi HTTP request tới interface /devinfo của thiết bị bị ảnh hưởng. Bản ghi cung cấp các điều kiện khai thác là không cần xác thực, không cần tương tác người dùng và độ phức tạp thấp. Một public proof of concept đã được công bố, vì vậy khả năng khai thác không chỉ mang tính lý thuyết. Bằng chứng hiện có xác nhận public exploit, nhưng không xác nhận một chiến dịch hoặc hoạt động khai thác thực tế có tổ chức.

Tác động kỹ thuật

Khi bị khai thác, HTTP GET Request Handler có thể trả về thông tin từ interface /devinfo cho một requester từ xa không cần xác thực. Tác động được xác nhận là tiết lộ thông tin, với ảnh hưởng chính đến tính bảo mật của dữ liệu thiết bị.

Thông tin bị lộ có thể gồm dữ liệu dùng để nhận dạng model và version, cùng các trường mạng hoặc thiết bị khác được báo cáo công khai. Điều này có thể giúp kẻ tấn công lập fingerprint và chuẩn bị các hoạt động tiếp theo, nhưng hồ sơ hiện có không chứng minh rằng request này cho phép thay đổi cấu hình, nâng quyền, thực thi mã hoặc gây ảnh hưởng đến tính sẵn sàng. Phạm vi tác động được giới hạn ở thiết bị xử lý request, trừ khi thông tin bị lộ được dùng cho một cuộc tấn công khác.

Tác động đến tổ chức

Lỗi có thể làm lộ thông tin nhận dạng và trạng thái của thiết bị mạng, chẳng hạn model, phiên bản, địa chỉ MAC, địa chỉ IP, thông tin định tuyến hoặc khu vực thiết bị khi các trường này được trả về.

  • Việc lộ metadata có thể hỗ trợ việc fingerprinting, lập danh mục thiết bị và lựa chọn mục tiêu cho các hoạt động tấn công tiếp theo.
  • Đội vận hành có thể phải rà soát một số lượng lớn model router cũ, giới hạn phạm vi quản trị và thay thế thiết bị không còn bản sửa được xác nhận.
  • Bằng chứng hiện có chỉ xác nhận tác động đến tính bảo mật của thông tin. Chưa có bằng chứng trong hồ sơ này cho thấy lỗi tự nó cho phép sửa cấu hình, thực thi mã hoặc làm gián đoạn dịch vụ.

Cách khắc phục

  1. Xác định và ưu tiên xử lý mọi thiết bị thuộc danh sách bị ảnh hưởng đang chạy version 20240112.
  2. Chưa có fixed release hoặc bản vá chính thức được xác nhận trong bằng chứng hiện có. Liên hệ D-Link hoặc đơn vị cung cấp thiết bị để xác minh firmware hỗ trợ cho đúng model trước khi triển khai cập nhật.
  3. Trong thời gian chờ xử lý, giới hạn HTTP management interface vào mạng quản trị tin cậy, loại bỏ khả năng truy cập từ WAN nếu thiết bị hỗ trợ, và áp dụng authentication hoặc lớp kiểm soát truy cập trước interface /devinfo. Đây là biện pháp giảm thiểu tạm thời, không phải fixed release đã được xác nhận.
  4. Nếu không thể áp dụng bản vá hoặc kiểm soát truy cập đáng tin cậy, lập kế hoạch thay thế thiết bị. Không nên coi việc đổi firmware sang một version không được nhà cung cấp xác nhận là đã khắc phục lỗ hổng.

Cách phát hiện

  1. Kiểm kê các thiết bị D-Link và Good Line Router v2, ghi nhận model, firmware và tình trạng của HTTP management interface.
  2. Đối chiếu model với danh sách bị ảnh hưởng và kiểm tra xem firmware có mang version 20240112 hay không.
  3. Kiểm tra phạm vi mạng có thể truy cập HTTP management interface, đặc biệt là khả năng truy cập từ WAN hoặc từ mạng không tin cậy.
  4. Nếu có HTTP access log, tìm request tới /devinfo và các giá trị area liên quan như notice, net hoặc version. Việc không thấy log không chứng minh thiết bị an toàn, vì log có thể không được bật hoặc có thể đã bị ghi đè.
  5. Nếu phát hiện phản hồi chứa thông tin model, version, MAC, IP, routing hoặc region ngoài hoạt động quản trị dự kiến, hãy điều tra nguồn truy cập và thời điểm truy cập.
Nguồn (22)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan