CVE-2023-4542
D-Link DAR-8000-10 sys1.php iniezione di comandi OS
- Pubblicato
- 25 ago 2023
- Aggiornato
- 2 ago 2024
- Assegnazione CNA
- VulDB
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stata trovata una vulnerabilità in D-Link DAR-8000-10 fino alla versione 20230809. È stata classificata come critica. Questa interessa una parte sconosciuta del file /app/sys1.php. La manipolazione dell'argomento cmd con l'input id porta a un'iniezione di comandi del sistema operativo. È possibile avviare l'attacco da remoto. L'exploit è stato divulgato pubblicamente e potrebbe essere utilizzato. L'identificatore associato a questa vulnerabilità è VDB-238047. NOTA: Il vendor è stato contattato tempestivamente in merito a questa divulgazione ma non ha risposto in alcun modo.
Fonti
1Proof-of-concept exploit per CVE-2023-4542, una vulnerabilità di esecuzione remota di codice in D-Link DAR-8000-10, che dimostra l'iniezione SQL per scrivere una webshell ed eseguire comandi.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.