Volver a Labs
Alerta de Seguridad

CVE-2024-3272

Acerca de

** SIN SOPORTE AL MOMENTO DE LA ASIGNACIÓN ** Se ha encontrado una vulnerabilidad, clasificada como muy crítica, en D-Link DNS-320L, DNS-325, DNS-327L y DNS-340L hasta 20240403. Este problema afecta a algún procesamiento desconocido del archivo /cgi-bin/nas_sharing.cgi del componente Manejador de Solicitudes HTTP GET. La manipulación del argumento user con la entrada messagebus conduce a credenciales codificadas de forma fija. El ataque puede iniciarse de forma remota. El exploit se ha divulgado públicamente y puede utilizarse. El identificador asociado de esta vulnerabilidad es VDB-259283. NOTA: Esta vulnerabilidad solo afecta a productos que ya no reciben soporte del fabricante. NOTA: Se contactó al proveedor tempranamente y confirmó de inmediato que el producto está al final de su vida útil. Debe retirarse y reemplazarse.

Debilidad (CWE):CWE-798

Análisis del analista Rainforest

Estos dispositivos de almacenamiento conectado a red de D-Link — DNS-320L, DNS-325, DNS-327L, DNS-340L y modelos relacionados — exponen `/cgi-bin/nas_sharing.cgi`, que contiene una cuenta backdoor codificada de forma fija. Un atacante envía una solicitud HTTP GET suministrando el nombre de usuario incorporado `messagebus` con una contraseña vacía o fija y queda autenticado como un usuario válido. La misma interfaz acarrea una debilidad de inyección de comandos, así que una vez superada la credencial codificada de forma fija, el atacante ejecuta comandos arbitrarios en el dispositivo sin necesitar acceso legítimo.

Todos los modelos afectados están al final de su vida útil, y D-Link ha confirmado que no los parcheará, así que no hay corrección que aplicar, solo mitigación y reemplazo. Los detalles del exploit son públicos y estos dispositivos fueron absorbidos rápidamente por la actividad de botnets IoT, ya que una gran base instalada de dispositivos NAS expuestos a internet y sin posibilidad de parcheo es exactamente lo que buscan los escáneres masivos. La única respuesta sensata es retirar estas unidades de internet de inmediato y, en el mejor de los casos, jubilarlas y reemplazarlas; si una debe permanecer en línea temporalmente, aíslela en un segmento sin exposición entrante y trate cualquier dispositivo ya expuesto como comprometido.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2024-3272?

** SIN SOPORTE AL MOMENTO DE LA ASIGNACIÓN ** Se ha encontrado una vulnerabilidad, clasificada como muy crítica, en D-Link DNS-320L, DNS-325, DNS-327L y DNS-340L hasta 20240403. Este problema afecta a algún procesamiento desconocido del archivo /cgi-bin/nas_sharing.cgi del componente Manejador de Solicitudes HTTP GET.

¿Qué tan grave es CVE-2024-3272?

CVE-2024-3272 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2024-3272?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2024-3272?

Los avisos públicos listan como afectados: dnr-202l, dnr-202l firmware, dnr-322l, dnr-322l firmware, dnr-326, dnr-326 firmware, +34. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2024-3272?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email