Уязвимости в роутерах D-Link DWR-M961 позволяют внедрять команды и вызывать переполнение буфера

D-Link

В роутере D-Link DWR-M961 аппаратной ревизии C1 обнаружено 15 уязвимостей, связанных с обработкой запросов в веб-интерфейсе управления. Большинство проблем позволяет злоумышленнику внедрять системные команды, а часть приводит к переполнению буфера. Уязвимости затрагивают прошивки версии 1.1.2_C1_202602110044 и более ранние. Производитель опубликовал бюллетень безопасности и выпустил исправление в версии 1.1.5_C1_202607071108. Роутер не продавался в США, но используется на других глобальных рынках.

Детали уязвимостей

Исследователи выявили 18 отдельных находок, которые затем сгруппировали в 15 идентификаторов CVE. Основной класс проблем - внедрение команд в CGI-обработчиках. CGI - это компоненты веб-интерфейса, которые обрабатывают запросы от браузера администратора. Из-за недостаточной фильтрации входных данных атакующий может подставить специально сформированные параметры, которые интерпретируются как команды операционной системы роутера.

Уязвимыми оказались функции диагностики сети: отправка ping-запросов, трассировка маршрута и отладочные инструменты. В этих обработчиках недостаточно проверяются поля с адресом узла. Кроме того, внедрение команд возможно через настройки обновления прошивки модемов Quectel и Fibocom, управление SMS, настройку IMEI, PIN-кода SIM-карты, а также через параметры протокола времени NTP и туннельных интерфейсов L2TPv3. Отдельная группа уязвимостей связана с функцией WPS - быстрой настройки защищенного беспроводного соединения. Небезопасная обработка PIN-кодов и имени беспроводной сети позволяет выполнить команды в оболочке устройства.

Переполнение буфера обнаружено в обработчиках app.cgi и quicksetup.cgi. В первом случае проблема возникает при обработке данных контроля доступа, во втором - при настройке Wi-Fi и параметров администратора. Переполнение буфера может привести к аварийному завершению работы сервиса или выполнению произвольного кода, но для этого атакующему требуется доступ к интерфейсу управления.

Все уязвимости эксплуатируются только после успешной аутентификации в веб-интерфейсе роутера. Это важное ограничение, поскольку удаленный злоумышленник без учетных данных не сможет напрямую отправить вредоносный запрос. Однако угроза становится реальной в нескольких сценариях. Если администратор использовал слабый пароль или интерфейс был доступен из интернета, злоумышленник может войти в систему и использовать любую из этих уязвимостей для получения полного контроля над устройством. Также риск возрастает в сетях, где к роутеру есть доступ у недостаточно доверенных лиц - например, у временных сотрудников или гостевых пользователей.

Производитель отмечает, что DWR-M961 не продавался и не поддерживался в США, однако устройство может использоваться в других регионах. Это делает проблему менее заметной для части специалистов по безопасности, но не снижает актуальность для владельцев таких роутеров в других странах. Важно проверить аппаратную ревизию: уязвимости затрагивают только ревизию C1. Старые или другие версии оборудования могут иметь отличную прошивку и не требуют установки этого обновления.

D-Link устранил проблемы в прошивке 1.1.5_C1_202607071108. Владельцам DWR-M961 следует убедиться, что устройство относится к ревизии C1, и загрузить обновление с официального регионального сайта поддержки. После установки нужно проверить номер версии через административный интерфейс. Прошивка должна соответствовать именно модели и ревизии оборудования, поскольку использование неподходящего файла может вывести роутер из строя.

Помимо обновления, стоит пересмотреть настройки доступа. Веб-интерфейс администрирования лучше ограничить доверенной локальной сетью, а удаленное управление из интернета отключить, если в нем нет необходимости. Также рекомендуется периодически просматривать журналы устройства на предмет необычных запросов к диагностическим функциям, настройкам WPS, SMS или быстрой настройки. Такие записи могут указывать на попытки эксплуатации уязвимостей.

Сообщения об уязвимостях предоставили исследователи из Нанкинского университета почт и телекоммуникаций и Гонконгского политехнического университета. Координация с производителем заняла около двух месяцев: исходное уведомление поступило в конце мая 2026 года, а публичный бюллетень вышел в начале августа. Исправление было проверено и подтверждено до раскрытия информации.

Эта ситуация напоминает о том, что веб-интерфейсы сетевых устройств остаются привлекательной целью для атак. Даже функции, которые кажутся второстепенными - диагностика, WPS, SMS, обновление модема - могут содержать ошибки, позволяющие выполнить команды. Регулярное обновление прошивок и ограничение доступа к управлению остаются базовыми, но необходимыми мерами защиты для любых маршрутизаторов и аналогичных устройств.

Ссылки

Комментарии: 0