CVE-2019-16920
D-Link के कई राउटर्स में कमांड इंजेक्शन भेद्यता
- प्रकाशित
- 27 सित॰ 2019
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 मार्च 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
बिना प्रमाणीकरण के दूरस्थ कोड निष्पादन D-Link उत्पादों जैसे DIR-655C, DIR-866L, DIR-652 और DHP-1565 में होता है। यह समस्या तब उत्पन्न होती है जब हमलावर "PingTest" डिवाइस कॉमन गेटवे इंटरफ़ेस पर मनमाना इनपुट भेजता है, जिससे कमांड इंजेक्शन हो सकता है। जो हमलावर इस कमांड इंजेक्शन को सफलतापूर्वक ट्रिगर करता है, वह पूर्ण सिस्टम समझौता प्राप्त कर सकता है। बाद में, स्वतंत्र रूप से पाया गया कि ये भी प्रभावित हैं: DIR-855L, DAP-1533, DIR-862L, DIR-615, DIR-835 और DIR-825।
स्रोत
1- CVE-2019-16920-MassPwn3rएक्सप्लॉइट
स्वचालित सामूहिक शोषण उपकरण CVE-2019-16920 कमांड इंजेक्शन भेद्यता के लिए, जो कई D-Link राउटरों में मौजूद है, जिससे बिना प्रमाणीकरण के दूरस्थ कोड निष्पादन संभव होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।