
Control de acceso inadecuado en el router D-Link DIR-605L
Control de acceso inadecuado en el router D-Link DIR-605L
Debido a un control de acceso incorrecto, es posible tomar el control de la cuenta de administrador sin ningún tipo de autenticación enviando una solicitud bajo circunstancias especiales (solo necesita que un administrador legítimo esté conectado)
De hecho, cualquier acción realizable en el panel de configuración web del router puede hacerse, incluido el cambio de la contraseña del administrador (lo que lleva a la toma de control)
Este exploit automatiza todo el proceso para establecer cualquier contraseña para el usuario administrador en el router
Feliz hacking :)
11/12/2023: Se descubrió la vulnerabilidad
12/12/2023: Reportado a Mitre
20/12/2023: Aún sin respuesta de Mitre, reportado a D-Link como parte de divulgación responsable
22/12/2023: Vulnerabilidad confirmada por D-Link, anuncio de no corrección publicado (https://supportannouncement.us.dlink.com/announcement/publication.aspx?name=SAP10368)
23/12/2023: Enlace del anuncio del fabricante compartido con Mitre
04/01/2024: Mitre asignó el número CVE (https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-51119)
07/01/2024: Divulgación pública (https://twitter.com/OscarAkaElvis/status/1744042753707712916)
08/01/2024: Creación del exploit y video PoC creado (https://twitter.com/OscarAkaElvis/status/1744452649011892566)
08/01/2024: Exploit enviado a Exploit-db, sin respuesta
21/04/2024: Reenvío a Exploit-db
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-51119
https://supportannouncement.us.dlink.com/announcement/publication.aspx?name=SAP10368
https://twitter.com/OscarAkaElvis/status/1744042753707712916
https://twitter.com/OscarAkaElvis/status/1744452649011892566