A vulnerability was determined in D-Link DIR-605L 2.13B01. This issue affects the function formSetDDNS of the file /goform/formSetDDNS of the component POST Request Handler. Executing a manipulation of the argument curTime can lead to buffer overflow. The attack can be executed remotely. The exploit has been publicly disclosed and may be utilized. This vulnerability only affects products that are no longer supported by the maintainer.
A critical buffer overflow vulnerability exists in D-Link DIR-605L 2.13B01 routers affecting the DDNS configuration function. The vulnerability allows remote attackers to execute arbitrary code by manipulating the curTime parameter in POST requests. With no patch available and the product reaching end-of-life, organizations using this router model face significant risk of compromise.
Immediate Actions:
1. Identify and inventory all D-Link DIR-605L 2.13B01 devices in your network using network scanning tools
2. Isolate affected routers from critical network segments if possible
3. Implement network-level access controls to restrict POST requests to /goform/formSetDDNS endpoint
4. Monitor router logs for suspicious DDNS configuration attempts
Long-term Remediation:
1. Replace DIR-605L routers with supported alternatives from D-Link or other vendors
2. Deploy Web Application Firewall (WAF) rules to block malformed curTime parameters
3. Implement network segmentation to limit router compromise impact
4. Use IDS/IPS signatures to detect buffer overflow attempts targeting /goform/formSetDDNS
5. Disable DDNS functionality if not required
6. Restrict administrative access to router management interfaces
Detection Rules:
- Monitor for POST requests to /goform/formSetDDNS with unusually long curTime values
- Alert on any successful code execution attempts from router processes
- Track firmware version of DIR-605L devices to ensure no unauthorized modifications
الإجراءات الفورية:
1. تحديد وحصر جميع أجهزة D-Link DIR-605L 2.13B01 في شبكتك باستخدام أدوات المسح
2. عزل الأجهزة المتأثرة عن قطاعات الشبكة الحرجة إن أمكن
3. تطبيق عناصر تحكم الوصول على مستوى الشبكة لتقييد طلبات POST إلى نقطة نهاية /goform/formSetDDNS
4. مراقبة سجلات الموجه للكشف عن محاولات تكوين DDNS المريبة
العلاج طويل الأجل:
1. استبدال أجهزة DIR-605L بدائل مدعومة من D-Link أو بائعين آخرين
2. نشر قواعد جدار حماية تطبيقات الويب لحجب معاملات curTime المشوهة
3. تطبيق تقسيم الشبكة لتحديد تأثير اختراق الموجه
4. استخدام توقيعات IDS/IPS للكشف عن محاولات تجاوز المخزن المؤقت
5. تعطيل وظيفة DDNS إذا لم تكن مطلوبة
6. تقييد الوصول الإداري إلى واجهات إدارة الموجه
قواعد الكشف:
- مراقبة طلبات POST إلى /goform/formSetDDNS بقيم curTime طويلة بشكل غير عادي
- تنبيه عند أي محاولات تنفيذ كود ناجحة من عمليات الموجه
- تتبع إصدار البرنامج الثابت لأجهزة DIR-605L للتأكد من عدم وجود تعديلات غير مصرح بها