
CVE-2019-7642 के लिए प्रमाण-की-अवधारणा शोषण जो उजागर वेब इंटरफेस के माध्यम से कमजोर D-Link राउटर पर DNS क्वेरी लॉग और लॉगिन इतिहास तक अप्रमाणित पहुंच प्रदर्शित करता है।
mydlink सुविधा वाले D-Link राउटरों में कुछ वेब इंटरफ़ेस होते हैं जिनमें प्रमाणीकरण की आवश्यकता नहीं होती। एक हमलावर दूरस्थ रूप से उपयोगकर्ताओं के DNS क्वेरी लॉग और लॉगिन लॉग प्राप्त कर सकता है।
अतिसंवेदनशील लक्ष्यों में DIR-817LW (A1-1.04), DIR-816L (B1-2.06), DIR-850L (A1-1.09) और DIR-868L (A1-1.10) के नवीनतम फर्मवेयर संस्करण शामिल हैं, लेकिन ये इन्हीं तक सीमित नहीं हैं।
PoC1: http://target/mydlink/get_LogDnsQuery.asp
PoC2: http://target/mydlink/get_TriggedEventHistory.asp