Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2024-3273

Multiple NAS Devices

Hersteller: D-Link
7,3 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft mehrere Netzwerkspeicher-Geräte (NAS) von D-Link, konkret die Modelle DNS-320L, DNS-325, DNS-327L und DNS-340L. Sie steckt im HTTP-GET-Request-Handler, genauer in einer Funktion der Skriptdatei nas_sharing.cgi. Über den Parameter „system“ lassen sich eigene Betriebssystembefehle einschleusen (Command Injection). Der Angriff kann aus der Ferne ausgeführt werden, und ein zugehöriger Exploit ist bereits öffentlich bekannt und im Umlauf. In Verbindung mit einer zweiten Lücke kann ein Angreifer dadurch unautorisiert und aus der Ferne beliebigen Code auf dem Gerät ausführen und es übernehmen. Besonders kritisch ist der Umstand, dass es sich um Altgeräte handelt, die vom Hersteller nicht mehr unterstützt werden: Der Hersteller hat bestätigt, dass diese Produkte das Ende ihres Lebenszyklus erreicht haben, sodass keine Korrektur mehr bereitgestellt wird. Wer ein solches Gerät weiter im Netz betreibt, bleibt dauerhaft angreifbar.

Empfohlene Maßnahmen

Da es sich um nicht mehr unterstützte Altgeräte am Ende ihres Lebenszyklus handelt, sollten die betroffenen Geräte gemäß Herstellerangaben außer Betrieb genommen und durch unterstützte Modelle ersetzt werden.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.