חולשה בנתב הביתי DIR-859 של D-Link מאפשרת לתוקף לגרום למכשיר להחזיר קבצים פנימיים שלו דרך בקשת רשת שנבנתה במיוחד. הדגם הזה כבר הגיע לסוף חייו ואינו מקבל עדכוני אבטחה, כך שאין תיקון להתקין. החולשה דורגה 5.3 מתוך 10 והיא כבר מנוצלת בפועל.
מה החולשה?
מדובר בחולשה מסוג path traversal, מעבר תיקיות: רכיב במכשיר שאמור להגיש קובץ מסוים מקבל מהמשתמש שם קובץ ואינו בודק אותו כראוי. תוקף ששולח בבקשה רצף של תווי חזרה לתיקיה הקודמת יכול לצאת מהתיקיה המיועדת ולטפס אל קבצים אחרים במערכת הקבצים של הנתב.
בדגם הזה הבקשה מגיעה לרכיב בשם hedwig.cgi, ודרכה אפשר להגיע לקבצי תצורה פנימיים של המכשיר, למשל קובץ ההגדרות DHCPS6.BRIDGE-1.xml. מכיוון שהחולשה חושפת מידע בלבד ואינה מעניקה שליטה מלאה, דירוגה בינוני, אבל קבצי תצורה עלולים להכיל פרטים שימושיים לתוקף לקראת המשך.
מי מושפע?
החולשה נוגעת לנתב DIR-859 של D-Link בגרסת קושחה 1.06. זהו נתב ביתי, וייתכן שחלק מהמשתמשים בישראל עדיין מפעילים אותו. הבעיה המרכזית היא שהדגם סומן על ידי D-Link כמוצר בסוף חיים: היצרן אישר שהוא לא יקבל עוד עדכונים, וההמלצה הרשמית היא להוציא אותו משימוש ולהחליפו.
האם מנוצלת בפועל?
כן. החולשה נכללת בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בפועל, מ-25 ביוני 2025. קוד ניצול פומבי עבורה כבר פורסם, מה שמסביר מדוע היא נמצאת בשימוש.
מה עושים?
כאן אין עדכון להתקין, מפני שהדגם כבר אינו נתמך. הצעד המומלץ, גם על ידי D-Link עצמה, הוא להחליף את הנתב בדגם נתמך שממשיך לקבל עדכוני אבטחה. עד להחלפה, ודאו שאין גישה לממשק הניהול של הנתב מהאינטרנט, כבו כל אפשרות של ניהול מרחוק, והגדירו סיסמה חזקה. אם אינכם בטוחים אם ברשותכם הדגם הזה, שם הדגם מופיע על מדבקה בגב המכשיר.