A vulnerability has been found in D-Link DWR-M960 1.01.07. This vulnerability affects the function sub_425FF8 of the file /boafrm/formFirewallAdv of the component Advanced Firewall Configuration Endpoint. Such manipulation of the argument submit-url leads to stack-based buffer overflow. The attack may be launched remotely. The exploit has been disclosed to the public and may be used.
A critical stack-based buffer overflow vulnerability exists in D-Link DWR-M960 router firmware version 1.01.07 affecting the Advanced Firewall Configuration endpoint. The vulnerability allows remote attackers to execute arbitrary code by manipulating the submit-url parameter, with public exploits already available. This poses an immediate threat to organizations using this router model for network perimeter security.
IMMEDIATE ACTIONS:
1. Identify all D-Link DWR-M960 devices running firmware 1.01.07 in your network using asset inventory tools
2. Isolate affected routers from critical network segments if immediate patching is not possible
3. Disable remote access to the Advanced Firewall Configuration endpoint (/boafrm/formFirewallAdv) via firewall rules
4. Monitor firewall logs for suspicious submit-url parameter manipulation attempts
PATCHING:
1. Download the latest firmware version from D-Link support portal
2. Apply firmware update immediately following D-Link's documented upgrade procedure
3. Verify successful patch installation by checking firmware version post-update
4. Test firewall functionality after patching to ensure operational continuity
COMPENSATING CONTROLS (if patching delayed):
1. Implement network segmentation restricting access to router management interfaces
2. Deploy WAF/IPS rules blocking malformed submit-url parameters
3. Enable router authentication and disable default credentials
4. Restrict administrative access to specific trusted IP ranges only
DETECTION:
1. Monitor for HTTP POST requests to /boafrm/formFirewallAdv with oversized submit-url parameters
2. Alert on stack overflow patterns in router logs
3. Track failed authentication attempts to router management interface
4. Monitor for unexpected process execution on router devices
الإجراءات الفورية:
1. تحديد جميع أجهزة D-Link DWR-M960 التي تعمل بالإصدار 1.01.07 في شبكتك باستخدام أدوات جرد الأصول
2. عزل أجهزة التوجيه المتأثرة عن القطاعات الحرجة في الشبكة إذا لم يكن التصحيح الفوري ممكناً
3. تعطيل الوصول البعيد إلى نقطة نهاية إعدادات جدار الحماية المتقدمة عبر قواعد جدار الحماية
4. مراقبة سجلات جدار الحماية للكشف عن محاولات التلاعب المريبة بمعامل submit-url
التصحيح:
1. تحميل أحدث إصدار من البرنامج الثابت من بوابة دعم D-Link
2. تطبيق تحديث البرنامج الثابت فوراً وفقاً للإجراء الموثق من D-Link
3. التحقق من نجاح تثبيت التصحيح بفحص إصدار البرنامج الثابت بعد التحديث
4. اختبار وظيفة جدار الحماية بعد التصحيح لضمان استمرارية التشغيل
الضوابط البديلة (إذا تأخر التصحيح):
1. تنفيذ تقسيم الشبكة لتقييد الوصول إلى واجهات إدارة جهاز التوجيه
2. نشر قواعد WAF/IPS لحجب معاملات submit-url المشوهة
3. تفعيل المصادقة على جهاز التوجيه وتعطيل بيانات الاعتماد الافتراضية
4. تقييد الوصول الإداري على نطاقات IP موثوقة محددة فقط
الكشف:
1. مراقبة طلبات HTTP POST إلى /boafrm/formFirewallAdv بمعاملات submit-url كبيرة الحجم
2. التنبيه على أنماط تجاوز المكدس في سجلات جهاز التوجيه
3. تتبع محاولات المصادقة الفاشلة لواجهة إدارة جهاز التوجيه
4. مراقبة تنفيذ العمليات غير المتوقعة على أجهزة التوجيه