← back
CVE-2020-25079highunder attackCWE-77

CVE-2020-25079

63Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 53%
from disclosure to weapon
Published on NVDSep 2
CISA KEV+1798d
exploitation probability
53%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2025-08-26

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Injeção de comando autenticada nas câmeras IP D-Link DCS-2530L e DCS-2670L, via endpoint cgi-bin/ddns_enc.cgi (CWE-77). Requer login válido no painel de administração do dispositivo, mas resulta em execução arbitrária de comandos no firmware Linux embarcado. Entrou no catálogo KEV da CISA em agosto de 2025 — cinco anos após a divulgação original —, confirmando exploração ativa contra dispositivos que hoje já estão em fim de vida (EoL/EoS).

Technical detail

O endpoint cgi-bin/ddns_enc.cgi faz parte da interface web de administração e trata a configuração de DDNS (Dynamic DNS) da câmera — presumivelmente criptografando/gravando credenciais e hostname do serviço de DDNS configurado pelo usuário. O CVSS classifica a falha como CWE-77 (OS Command Injection): um ou mais parâmetros enviados a esse CGI são concatenados sem sanitização em uma chamada de shell no firmware, permitindo que metacaracteres (;, |, `, $()) injetem comandos arbitrários executados pelo processo do servidor web do dispositivo.

Nenhuma das fontes disponíveis (advisory da D-Link, entrada da CISA, tweet de divulgação) publica o parâmetro exato vulnerável nem o payload usado pelos pesquisadores (fenix, da Knownsec 404 Team, e Genshen, da Qihoo 360). O advisory da D-Link (SAP10180) confirma a existência da falha e lista as versões afetadas, mas não descreve a mecânica interna do CGI.

O vetor CVSS (PR:L) indica que basta um nível baixo de privilégio autenticado — não necessariamente uma conta administrativa completa — para acionar a injeção, o que amplia o risco em ambientes onde a câmera tem múltiplas contas de usuário com acesso ao painel web.

A Qihoo 360 relatou à D-Link, em agosto de 2020, que a mesma classe de vulnerabilidade poderia ser escalada para comprometer outros modelos (DCS-P703 e a série DCS-46xx/47xx/48xx), mas essas famílias não fazem parte do escopo formal desta CVE — cada modelo recebeu tratamento e firmware de correção próprios.

How it’s exploited

A exploração exige uma sessão autenticada válida na interface web de administração da câmera — o atacante precisa de credenciais (não necessariamente de administrador pleno, dado PR:L). Em ambientes IoT, isso costuma vir de credenciais padrão não alteradas ou reaproveitadas, ou de outra falha correlata reportada no mesmo advisory (SAP10180): um vazamento não autenticado de senha de administrador em modelos da mesma linha, que pode servir de porta de entrada antes da injeção de comando.

Com acesso autenticado, o atacante envia uma requisição HTTP ao endpoint cgi-bin/ddns_enc.cgi com um campo de configuração de DDNS manipulado, fazendo o firmware executar um comando arbitrário no contexto do processo do servidor web do dispositivo — em câmeras embarcadas Linux esse processo tipicamente já corre com privilégios elevados (frequentemente root), o que dá controle total do dispositivo: leitura de fluxo de vídeo, pivotagem na rede local, ou recrutamento para botnets IoT.

A presença no catálogo KEV da CISA (adicionada em 05/08/2025, com prazo de mitigação em 26/08/2025) confirma exploração observada in the wild, típica de varredura massiva de dispositivos IoT expostos à internet — padrão histórico de botnets tipo Mirai contra câmeras D-Link antigas. As fontes disponíveis não identificam a campanha ou família de malware específica usada.

Versions

Affected
DCS-2530L: versões de firmware anteriores a 1.06.01 Hotfix (todas as revisões de hardware Ax; o advisório do fabricante lista especificamente v1.05.05 e anteriores). DCS-2670L: até a versão 2.02 (todas as revisões de hardware Ax).
Fixed in
DCS-2530L: 1.06.01 Hotfix segundo a descrição da CVE; a D-Link recomenda especificamente v1.07.00 Hotfix, aplicada via app mydlink. DCS-2670L: v2.03.00 Hotfix, via download e atualização manual do dispositivo.

How to protect

Para DCS-2530L, a descrição oficial da CVE indica correção em versões anteriores a 1.06.01 Hotfix; a tabela publicada pela D-Link no SAP10180, porém, lista firmware afetado como v1.05.05 e anteriores, com firmware corrigido recomendado v1.07.00 Hotfix, aplicado via app mydlink. Há divergência entre a descrição da CVE e o texto do advisory — na dúvida, aplique a versão mais recente disponível pelo canal oficial do fabricante e confirme contra a revisão de hardware exata do dispositivo (impressa na etiqueta do produto).

Para DCS-2670L, a correção é a partir da versão 2.03.00 Hotfix, obtida por download e atualização manual do dispositivo (não via app), conforme o mesmo advisório.

Se a atualização não for viável, a única mitigação real listada pela CISA no KEV é isolar ou descontinuar o uso do dispositivo — ambos os modelos são tratados pela D-Link como potencialmente EoL/EoS, sem garantia de suporte contínuo. Restringir acesso à interface web de administração a redes de gerência isoladas (sem exposição direta à internet) reduz a superfície de ataque, mas não corrige a falha subjacente; trocar apenas a senha padrão não neutraliza a injeção de comando em si, apenas a etapa de autenticação prévia.

How to detect

Monitorar logs de acesso do servidor web/CGI do dispositivo (quando existentes) por requisições a /cgi-bin/ddns_enc.cgi contendo metacaracteres de shell (;, |, `, $(), &&) em parâmetros relacionados a DDNS. Câmeras IoT como estas raramente mantêm logging robusto ou persistente, então a detecção confiável a partir do próprio dispositivo é limitada.

Na ausência de telemetria local, o sinal mais prático é no perímetro de rede: tráfego de saída anômalo originado do endereço IP da câmera (conexões a C2, varredura, beaconing) é o indicador típico de comprometimento por exploração massiva de IoT, consistente com o padrão de exploração que levou à inclusão desta CVE no catálogo KEV.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An issue was discovered on D-Link DCS-2530L before 1.06.01 Hotfix and DCS-2670L through 2.02 devices. cgi-bin/ddns_enc.cgi allows authenticated command injection.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a