این نقص در پردازش درخواست‌های مرتبط با فایل کمکی /goform/set_ac_status رخ می‌دهد و دستکاری مقادیر پارامترهای ac_ipaddr، ac_ipstatus یا ap_randtime می‌تواند منجر به OS command injection شود. بهره‌برداری از این آسیب‌پذیری می‌تواند از راه دور انجام شود و نمونه‌های اثبات مفهوم (PoC) عمومی برای آن منتشر شده‌اند، بنابراین خطر واقعی و عملیاتی است.

شرح فنی
آسیب‌پذیری در منطق پردازش پارامترهای ورودی در endpoint مربوط به /goform/set_ac_status قرار دارد. به‌خاطر عدم اعتبارسنجی و خنثی‌سازی مناسب عناصر خاص ورودی، یک مهاجم می‌تواند داده‌های کنترل‌شده را طوری دستکاری کند که دستورات سیستم‌عامل در محیط دستگاه اجرا شوند. این نوع نقص معمولاً با عناوین CWE-77 (Command Injection) و CWE-78 (OS Command Injection) در طبقه‌بندی‌های شناخته‌شده ثبت می‌شود. همچنین الگوهای حملهٔ مرتبط در CAPEC قابل بررسی و مطالعه هستند.

محصولات تحت تأثیر
فهرست دقیق دستگاه‌ها و نسخه‌های آسیب‌پذیر در پایگاه دادهٔ cvefeed ثبت شده است. در صورتی که مدل یا ورژن خاصی در اختیار دارید، توصیه می‌شود فهرست نسخه‌های آسیب‌پذیر را در وبسایت cvefeed بررسی کنید تا ببینید آیا دستگاه شما در زمرهٔ آسیب‌پذیرها قرار می‌گیرد یا خیر.

وضعیت بهره‌برداری عمومی
نمونه‌های اثبات مفهوم و سوءاستفاده‌های عمومی در مخازن GitHub و منابع خبری منتشر شده‌اند؛ به‌طوری که بررسی‌های اولیه نشان می‌دهد چندین PoC در دسترس عموم قرار گرفته است. گزارش‌ها حاکی از آن است که فهرست‌های محدودشده‌ای از این مخازن (به‌دلیل مسائل عملکردی در جستجو) در cvefeed نمایش داده می‌شوند.

راهکارهای فوری و توصیه‌های عملی
– در اسرع وقت نسخهٔ جدید firmware را از وبسایت رسمی D-Link یا از طریق کانال‌های توزیع معتبر دریافت و نصب کنید.
– در صورتی که به‌روزرسانی فوری ممکن نیست، دسترسی به دستگاه‌ها را از فضای شبکهٔ اینترنت (WAN) محدود کنید؛ پورت‌ها و سرویس‌های مدیریتی را مسدود یا به شبکهٔ مدیریت داخلی منتقل کنید.
– قابلیت remote management را غیرفعال کنید و دسترسی مدیریت را به آدرس‌های IP شناخته‌شده محدود کنید.
– گذرواژه‌های پیش‌فرض یا ضعیف را بلافاصله تغییر دهید و از گذرواژه‌های قوی و مکانیزم‌های احراز هویت مناسب استفاده کنید.
– شبکه را برای شاخص‌های نفوذ بررسی کنید: درخواست‌های ورودی به /goform/set_ac_status، پارامترهای مشکوک ac_ipaddr/ac_ipstatus/ap_randtime، فراخوانی‌های غیرمنتظرهٔ سیستم‌عامل یا ایجاد پروسه‌های غیرمعمول روی دستگاه‌ها.
– در صورت مشاهدهٔ نشانه‌های بهره‌برداری، دستگاه را ایزوله کرده، ترافیک مشکوک را ذخیره و تحلیل کنید و با تیم امنیتی یا تامین‌کننده تماس بگیرید.

تشخیص و ابزارها
برای تشخیص و استخراج شواهد می‌توان لاگ‌های وب‌سرور داخلی، لاگ‌های سیستم و ترازهای شبکه را بررسی کرد. ابزارهای اسکن آسیب‌پذیری و برخی PoCهای منتشرشده در GitHub می‌توانند در بررسی سریع وضعیت کمک‌کننده باشند؛ اما استفاده از آنها باید در محیط کنترل‌شده و با رعایت قوانین انجام شود تا از ایجاد خطرات ثانویه جلوگیری شود.

منابع اطلاعاتی و پیگیری
اطلاعات تکمیلی، فهرست محصولات آسیب‌پذیر، جزئیات PoC و راهکارهای عملی در وبسایت cvefeed و منابع مرتبط قابل دسترسی است. همچنین تاریخچهٔ تغییرات این CVE در پایگاه‌های دادهٔ آسیب‌پذیری ثبت شده که می‌تواند برای دنبال کردن تکامل نقص و تغییرات شدت یا قابلیت بهره‌برداری مفید باشد. اخبار و مقالات مرتبط نیز جمع‌آوری شده‌اند؛ با این حال به‌دلیل محدودیت‌های عملی نمایش، فهرست موارد خبری و مخازن در cvefeed ممکن است به نمونه‌های برتر محدود شده باشد.

پیشنهاد پایانی
به‌دلیل انتشار عمومی PoC و امکان بهره‌برداری از راه دور، توصیه می‌کنیم در سریع‌ترین زمان ممکن اقدامات دفاعی را اجرا کرده و دستگاه‌های حساس را تحت بازبینی قرار دهید. پیگیری اعلان‌های رسمی D-Link و به‌روزرسانی‌های پایگاه‌های دادهٔ آسیب‌پذیری مانند cvefeed برای اطلاع از اصلاحات و راهنمایی‌های تکمیلی ضروری است.