← back
CVE-2015-1187criticalunder attackCWE-287

CVE-2015-1187

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 83%
from disclosure to weapon0 days
Published on NVDSep 21
1st PoCFeb 26
metasploitFeb 26
CISA KEV+1646d
exploitation probability
83%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
4 public exploit(s)
Action required by CISAfederal deadline: 2022-04-15

The impacted product is end-of-life and should be disconnected if still in use.

Summary

Falha de injeção de comandos no utilitário ping (ping.ccp) de múltiplos roteadores D-Link (linha DIR-6xx/8xx) e dispositivos TRENDnet, combinada com verificação de autenticação incorreta que permite acionar o utilitário sem sessão válida. Na configuração padrão a exploração exige acesso à rede local, não à internet — o CVSS 9.8 (AV:N/PR:N) reflete o cenário de gestão remota habilitada, que o próprio fornecedor diz vir desativada de fábrica. Está no catálogo KEV da CISA desde 2022, mas a recomendação da própria CISA já é aposentadoria do equipamento (end-of-life), não patch.

Technical detail

O parâmetro ping_addr, enviado ao endpoint ping.ccp da interface administrativa, é concatenado sem sanitização em uma chamada de sistema que invoca o binário ping do firmware (CWE-78, injeção de comando OS). Qualquer caractere de controle de shell — no PoC público, o metacaractere & — encerra o argumento esperado e permite emendar um comando arbitrário, executado com os privilégios do processo httpd/ccp, tipicamente root no firmware embarcado.

O segundo componente, catalogado pela CISA como CWE-287 (autenticação incorreta), é o que eleva a severidade: o endpoint aceita os parâmetros de operação (ccp_act=ping_v4 e ping_addr) dentro do cabeçalho Cookie da requisição, e a lógica de verificação de sessão não impede que um cliente não autenticado monte essa cookie manualmente e acione a função. Ou seja, não é preciso roubar uma sessão válida — basta forjar o cabeçalho.

A falha foi reportada inicialmente para o DIR-820L e, na investigação subsequente do fornecedor, estendida a DIR-626L, DIR-636L, DIR-808L, DIR-810L, DIR-826L, DIR-830L e DIR-836L. Dispositivos TRENDnet aparecem na descrição oficial e no título do KEV porque compartilham o mesmo componente NCC (uma SDK/serviço de chipset reaproveitado entre fornecedores), mas as fontes disponíveis não trazem uma lista de modelos TRENDnet nem faixas de firmware equivalentes.

How it’s exploited

O vetor documentado é uma requisição POST para /ping.ccp na interface web de administração, com o cabeçalho Cookie contendo ccp_act=ping_v4&ping_addr=. O valor de ping_addr combina um endereço IP válido com um separador de comando e um segundo comando (no PoC divulgado, uma segunda chamada ao próprio ping para exfiltrar/confirmar execução). Não é necessário login prévio porque a checagem de sessão não valida a origem desses parâmetros vindos via cookie forjado — isso é o que torna a exploração trivial uma vez que o atacante alcança a interface HTTP do dispositivo.

Pré-condição real, e é o ponto que a nota CVSS 9.8/AV:N esconde: por padrão a gestão remota (WAN-side) está desabilitada nesses roteadores. Isso significa que, na maioria das instalações domésticas, o atacante precisa estar na rede local (Wi-Fi ou cabo) ou já ter comprometido outro host na LAN — cenário de CSRF/drive-by também é citado pelo fornecedor, em que uma página maliciosa faz o navegador da vítima, dentro da LAN, disparar a requisição contra o IP interno do roteador. Só quando o usuário ativa administração remota (fora do padrão) a falha se torna exploravel diretamente pela internet, alinhando-se ao vetor de rede pleno do CVSS.

Há módulo Metasploit e PoC pública, e a CVE está no catálogo KEV da CISA (adicionada em 2022-03-25), confirmando exploração real registrada, ainda que a ação recomendada pela CISA para este caso não seja aplicar patch, e sim desconectar o equipamento por estar em fim de vida.

Versions

Affected
D-Link DIR-626L (Ax, firmware v1.04b04_Beta e anteriores); DIR-636L (Ax, v1.04 e anteriores); DIR-808L (Ax, v1.03b05 e anteriores — Rev Bx não afetada); DIR-810L (Ax v1.01b04 e anteriores; Bx v2.02b01 e anteriores); DIR-820L (Ax v1.05B03 e anteriores; Bx v2.01b02 e anteriores); DIR-826L (Ax v1.00b23 e anteriores); DIR-830L (Ax v1.00b07 e anteriores); DIR-836L (v1.01b03 e anteriores). Dispositivos TRENDnet são citados na descrição oficial e no KEV da CISA por compartilharem o mesmo componente NCC, mas as fontes consultadas não especificam modelos ou faixas de firmware TRENDnet.
Fixed in
DIR-626L: Rev Ax v1.05b01. DIR-636L: Rev Ax v1.05b09. DIR-808L: Rev Ax v1.04b01 (Rev Bx não afetada). DIR-810L: Rev Ax v1.03b01; Rev Bx v2.04b01. DIR-820L: Rev Ax v1.06b01 (worldwide) / v1.02b01 (China); Rev Bx v2.03b01 (worldwide) / v2.02b01 (China). DIR-826L: Rev Ax v1.06b01. DIR-830L: Rev Ax v1.01b02. DIR-836L: Rev Ax v1.04b11. Não há informação apurada sobre firmware corrigido para modelos TRENDnet nas fontes disponíveis.

How to protect

O fornecedor publicou firmwares corrigidos por modelo/revisão de hardware (ver versions_fixed). A recomendação primária é atualizar para essas versões. Como controle compensatório imediato, e que reduz a superfície mesmo sem atualização, desabilitar a administração remota (WAN-side) do roteador — que já vem desabilitada de fábrica, então o principal é garantir que ninguém a tenha ativado — restringe a exploração a quem já está na LAN.

Para quem não pode atualizar, D-Link recomenda ainda: usar credenciais fortes de login na interface administrativa, habilitar criptografia Wi-Fi (para que um atacante precise antes comprometer a rede sem fio), manter os hosts da LAN livres de malware/bots (que poderiam ser o vetor CSRF/drive-by) e monitorar logs do roteador por acesso não autorizado. Nenhuma dessas medidas corrige a falha de injeção em si — apenas reduz quem consegue alcançar o endpoint vulnerável.

A própria CISA, ao incluir a CVE no KEV, classifica boa parte desses dispositivos como fim de vida (end-of-life) e recomenda desconexão se ainda estiverem em uso, em vez de depender de patch do fabricante. Não existe mitigação via WAF eficaz aqui porque o vetor é a interface administrativa do próprio equipamento embarcado, não uma aplicação web tradicional atrás de proxy reverso.

How to detect

Em log de acesso HTTP/HTTPS do roteador (quando exportado), procurar requisições POST para /ping.ccp cujo cabeçalho Cookie contenha ccp_act=ping_v4 combinado com ping_addr contendo caracteres codificados de metacaracteres de shell (%20%26 para ' & ', %2f para '/', referência a /bin/ping ou outros binários) — presença desses padrões sem uma sessão autenticada legítima correspondente é forte indício de tentativa de exploração. Como a maioria desses dispositivos SOHO não gera logs centralizados nem os retém, na prática não há sinal confiável disponível para boa parte do parque instalado; a ausência de evidência não indica ausência de exploração.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
The ping tool in multiple D-Link and TRENDnet devices allow remote attackers to execute arbitrary code via the ping_addr parameter to ping.ccp.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.