← back
CVE-2020-25078highunder attack

CVE-2020-25078

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 7.5epss 98%
from disclosure to weapon209 days
Published on NVDSep 2
1st PoC+209d
CISA KEV+1798d
exploitation probability
98%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
7 public exploit(s)
Action required by CISAfederal deadline: 2025-08-26

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Os endpoint /config/getuser das câmeras IP D-Link DCS-2530L e DCS-2670L expõe usuário e senha do administrador sem qualquer autenticação, bastando uma requisição HTTP direta ao dispositivo. É uma falha simples e devastadora: qualquer host com acesso de rede à interface web da câmera vira administrador completo do equipamento. Está no catálogo KEV da CISA com exploração confirmada e EPSS próximo de 1.0, o que indica varredura em massa ativa — mas o impacto real hoje é limitado pelo fato de os modelos serem end-of-life/end-of-service, com poucas unidades ainda expostas diretamente à internet.

Technical detail

A falha é uma ausência de controle de acesso (CWE-306) combinada com exposição de credenciais em texto claro (CWE-522/CWE-200) no endpoint HTTP /config/getuser do firmware das câmeras. Ao contrário de outros endpoints de configuração do mesmo firmware, este não exige sessão autenticada nem token — qualquer cliente HTTP que alcance a porta de gerenciamento do dispositivo recebe na resposta o nome de usuário e a senha da conta de administrador.

O fornecedor confirmou o problema no advisory SAP10180 após relato de pesquisadores em junho de 2020 (Twitter, @Dogonsecurity, e posteriormente Qihoo 360). O mesmo advisory documenta uma segunda falha relacionada — injeção de comando autenticada em /cgi-bin/ddns_enc.cgi — que não é objeto desta CVE, mas mostra a cadeia de exploração possível: com a senha de admin obtida via /config/getuser, um atacante ganha acesso administrativo total e pode, em tese, escalar para execução de comando no dispositivo.

Há uma divergência entre a descrição oficial do NVD ("before 1.06.01 Hotfix" para DCS-2530L) e a tabela de versões do próprio advisory D-Link, que lista a versão afetada como v1.05.05 e anteriores, com correção em v1.07.00 Hotfix. Não há confirmação pública de qual dos dois números está correto — trate ambos com cautela e valide a versão instalada diretamente, não apenas pelo texto da CVE.

How it’s exploited

O vetor é trivial: uma requisição HTTP GET não autenticada ao endpoint /config/getuser na interface de gerenciamento do dispositivo. Não há pré-condição de autenticação, configuração não padrão ou interação do usuário — o único requisito real é conectividade de rede até a porta de gerenciamento da câmera, seja na LAN, seja via exposição direta à internet (port forwarding, UPnP, ou acesso through cloud/mydlink mal configurado).

O resultado da exploração é a obtenção das credenciais administrativas em claro. A partir daí o atacante autentica normalmente na interface web/administrativa do dispositivo com privilégio total, podendo alterar configurações, visualizar o stream de vídeo, e — combinando com a falha de injeção de comando documentada no mesmo advisory (que exige autenticação) — potencialmente executar comandos arbitrários no sistema operacional embarcado da câmera.

Existe PoC pública e template Nuclei para o endpoint desde a divulgação em 2020, o que baixa a barreira técnica quase a zero — a exploração é automatizável com uma única requisição HTTP. A inclusão no catálogo KEV da CISA em agosto de 2025 confirma exploração ativa observada, embora a entrada da CISA descreva o mecanismo apenas como "unspecified vulnerability", sem detalhar campanhas específicas.

Versions

Affected
DCS-2530L: firmware v1.05.05 e anteriores (advisory D-Link) / "antes de 1.06.01 Hotfix" segundo a descrição NVD — há divergência entre as duas fontes. DCS-2670L: firmware até v2.02 (inclusive), todas as revisões de hardware Ax.
Fixed in
DCS-2530L: v1.07.00 Hotfix. DCS-2670L: v2.03.00 Hotfix. (A descrição do NVD cita 1.06.01 Hotfix para DCS-2530L, divergindo da tabela oficial do fornecedor — validar a versão real disponível na página de suporte do modelo.)

How to protect

A correção definitiva é atualizar o firmware: DCS-2530L para v1.07.00 Hotfix e DCS-2670L para v2.03.00 Hotfix, segundo a tabela do advisory D-Link SAP10180. Note a divergência já mencionada com o texto do NVD (que cita 1.06.01 Hotfix) — confirme a versão instalada e a versão de destino diretamente pela página de suporte do modelo antes de assumir que está corrigido.

Ambos os modelos aparecem como fim de vida/fim de suporte no ecossistema D-Link. A CISA recomenda explicitamente, para produtos EoL/EoS sem mitigação disponível, descontinuar o uso do equipamento. Como controle compensatório caso a substituição não seja imediata: remover qualquer exposição direta à internet (sem port forwarding, sem UPnP automático, sem acesso remoto via mydlink), isolar o dispositivo em VLAN segmentada sem rota para a internet, e restringir acesso à porta de gerenciamento apenas a hosts de administração confiáveis via firewall.

Não existe mitigação por senha forte ou troca de credenciais que resolva o problema: como o endpoint expõe a senha independentemente de qual seja ela, alterar a senha do admin não impede a divulgação — apenas atrasa o reaproveitamento até a próxima consulta ao endpoint.

How to detect

O firmware embarcado dessas câmeras normalmente não mantém logs de acesso HTTP acessíveis ou retidos, então a detecção no próprio dispositivo é pouco confiável. Se houver qualquer proxy, firewall ou IDS de borda posicionado entre a internet/LAN e o dispositivo, procure por requisições GET ao caminho /config/getuser vindas de IPs externos ou não administrativos — qualquer ocorrência é indicativa de tentativa de exploração, já que o endpoint não tem uso legítimo para clientes externos não autenticados. Na ausência de logging de borda, não há sinal confiável de tentativa de exploração pós-fato.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An issue was discovered on D-Link DCS-2530L before 1.06.01 Hotfix and DCS-2670L through 2.02 devices. The unauthenticated /config/getuser endpoint allows for remote administrator password disclosure.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.