D-Link corrige vulnerabilidades que expõem credenciais de rede sem fio

A D-Link corrigiu duas falhas de segurança no roteador DIR-X1860Z que permitem a um invasor conectado à rede local alterar a senha de administrador e acessar informações da configuração Wi-Fi sem autenticação. Os problemas estão na interface de gerenciamento ubus JSON-RPC, baseada em OpenWrt e acessível pela porta TCP 23355.

A falha afeta o modelo DIR-X1860Z, revisão de hardware A1, com firmware V1.0.2.220120.165402.

A primeira vulnerabilidade envolve o método routerd.passwd_set, que pode ser acionado sem as verificações adequadas. Um invasor com acesso à rede local consegue definir uma nova senha administrativa e depois entrar normalmente no painel do equipamento.

A segunda falha permite consultar informações da rede sem autorização. Os métodos routerd.wificfg_get e routerd.get_rand_key podem expor dados da configuração sem fio, incluindo credenciais de Wi-Fi.

As vulnerabilidades foram reportadas pelo pesquisador Lim Kar Joon em 18 de agosto. Até agora, elas não receberam identificadores CVE nem pontuação CVSS oficial.

A D-Link resolveu os problemas no firmware V1.0.7.260821.161908, finalizado em 25 de agosto. Usuários devem confirmar o modelo e a revisão do hardware antes da instalação, já que firmwares do DIR-X1860 e DIR-X1860Z não são intercambiáveis.

Leia mais na mesma categoria:

NotíciasPatches e CorreçõesVulnerabilidades