
D-Link DIR-605L राउटर पर अनुचित अभिगम नियंत्रण
D-Link DIR-605L राउटर पर अनुचित एक्सेस नियंत्रण
गलत एक्सेस नियंत्रण के कारण, विशेष परिस्थितियों में बिना किसी प्रमाणीकरण के अनुरोध भेजकर व्यवस्थापक खाते पर कब्ज़ा किया जा सकता है (केवल एक वैध व्यवस्थापक का लॉग इन होना आवश्यक है)
वास्तव में, वेब कॉन्फ़िगरेशन पैनल पर राउटर की कोई भी संभव क्रिया की जा सकती है, जिसमें व्यवस्थापक के पासवर्ड का परिवर्तन भी शामिल है (जिससे कब्ज़ा हो जाता है)
यह शोषण राउटर पर व्यवस्थापक उपयोगकर्ता के लिए कोई भी पासवर्ड सेट करने की पूरी प्रक्रिया को स्वचालित करता है
हैप्पी हैकिंग :)
11/12/2023: भेद्यता की खोज की गई
12/12/2023: Mitre को सूचित किया गया
20/12/2023: Mitre से अभी तक कोई उत्तर नहीं, जिम्मेदार प्रकटीकरण के भाग के रूप में D-Link को सूचित किया गया
22/12/2023: D-Link द्वारा भेद्यता की पुष्टि की गई, फिक्स नहीं करने की घोषणा प्रकाशित (https://supportannouncement.us.dlink.com/announcement/publication.aspx?name=SAP10368)
23/12/2023: विक्रेता की घोषणा लिंक Mitre को साझा किया गया
04/01/2024: Mitre ने CVE नंबर निर्दिष्ट किया (https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-51119)
07/01/2024: सार्वजनिक प्रकटीकरण (https://twitter.com/OscarAkaElvis/status/1744042753707712916)
08/01/2024: शोषण निर्माण और PoC वीडियो बनाया गया (https://twitter.com/OscarAkaElvis/status/1744452649011892566)
08/01/2024: शोषण Exploit-db को भेजा गया, कोई उत्तर नहीं
21/04/2024: Exploit-db पुनः प्रस्तुतीकरण
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-51119
https://supportannouncement.us.dlink.com/announcement/publication.aspx?name=SAP10368
https://twitter.com/OscarAkaElvis/status/1744042753707712916
https://twitter.com/OscarAkaElvis/status/1744452649011892566