펌웨어 2.17b02 이전 버전이 설치된 D-Link DIR-600 라우터(rev. Bx)의 다중 크로스 사이트 요청 위조(CSRF) 취약점으로 인해 원격 공격자가 (1) 관리자 계정을 생성하거나 (2) hedwig.cgi에 조작된 구성 모듈을 전달하여 원격 관리를 활성화하는 요청, (3) pigwidgeon.cgi에 SETCFG,SAVE,ACTIVATE 작업을 전달하여 새 구성 설정을 활성화하는 요청, 또는 (4) diagnostic.php에 ping 작업을 전달하여 ping을 전송하는 요청에 대한 관리자의 인증을 가로챌 수 있습니다.
펌웨어 2.17b02 이전 버전이 설치된 D-Link DIR-600 라우터(rev. Bx)의 다중 크로스 사이트 요청 위조(CSRF) 취약점으로 인해 원격 공격자가 (1) 관리자 계정을 생성하거나 (2) hedwig.cgi에 조작된 구성 모듈을 전달하여 원격 관리를 활성화하는 요청, (3) pigwidgeon.cgi에 SETCFG,SAVE,ACTIVATE 작업을 전달하여 새 구성 설정을 활성화하는 요청, 또는 (4) diagnostic.php에 ping 작업을 전달하여 ping을 전송하는 요청에 대한 관리자의 인증을 가로챌 수 있습니다.
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
Multiple cross-site request forgery (CSRF) vulnerabilities in D-Link DIR-600 router (rev. Bx) with firmware before 2.17b02 allow remote attackers to hijack the authentication of administrators for requests that (1) create an administrator account or (2) enable remote management via a crafted configuration module to hedwig.cgi, (3) activate new configuration settings via a SETCFG,SAVE,ACTIVATE action to pigwidgeon.cgi, or (4) send a ping via a ping action to diagnostic.php.
This vulnerability affects legacy D-Link products. All associated hardware revisions have reached their end-of-life (EOL) or end-of-service (EOS) life cycle and should be retired and replaced per vendor instructions.
조치 기한: 2024.06.06
해당사항 확인방법
D-Link DIR-600 Router의 현재 전체 버전이 공식 영향 범위(D-Link DIR-600 Router <= 2.16ww)에 포함되는지 확인합니다. OS를 선택하면 해당 OS의 제품·패키지·KB·APAR 확인 명령만 표시됩니다.
조치방안
This vulnerability affects legacy D-Link products. All associated hardware revisions have reached their end-of-life (EOL) or end-of-service (EOS) life cycle and should be retired and replaced per vendor instructions.
조치 후 확인사항
패치 후 같은 명령으로 전체 버전을 다시 확인해 수정 버전은 공급사 공식자료 확인 필요 기준을 충족하는지 확인합니다. 이어서 유형 미확정 관련 오류·공격 흔적이 새로 발생하지 않는지 확인합니다.