
جهاز D-LINK DIR-845L عرضة لكشف المعلومات عبر ملف bsc_sms_inbox.php.
جهاز D-LINK DIR-845L عرضة لكشف المعلومات عبر ملف bsc_sms_inbox.php.
CVE-2024-33113 هي ثغرة أمنية في جهاز التوجيه D-LINK DIR-845L تسمح بكشف المعلومات من خلال ملف bsc_sms_inbox.php. تنشأ الثغرة من معالجة غير صحيحة لدالة include()، والتي يمكن استغلالها عن طريق التلاعب بالمتغير $file. وهذا يسمح للمهاجمين بتضمين نصوص PHP عشوائية وربما استرجاع معلومات حساسة مثل اسم المستخدم وكلمة المرور لجهاز التوجيه.
http://IP:8080/getcfg.php?a=%0A_POST_SERVICES=DEVICE.ACCOUNT%0AAUTHORIZED_GROUP=1
