← back
CVE-2020-29557criticalunder attackCWE-119

CVE-2020-29557

70Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.8epss 54%
from disclosure to weapon
Published on NVDJan 29
CISA KEV+278d
exploitation probability
54%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Falha de buffer overflow na interface web dos roteadores D-Link DIR-825 R1 que permite execução remota de código sem autenticação. Afeta um equipamento doméstico/SOHO legado, mas está confirmada como explorada em campo — consta no catálogo KEV da CISA — o que eleva sua relevância prática mesmo se tratando de hardware de baixo custo e ampla base instalada em redes residenciais e pequenas empresas.

Technical detail

A falha é um buffer overflow (CWE-119) na interface de administração web do firmware do DIR-825 R1. O changelog do fabricante (nota de release da versão 3.0.2, publicada em 20/11/2020) atribui explicitamente a correção do CVE-2020-29557 a um overflow 'na função de verificação de versão do navegador' do lado do servidor web embarcado. Isso indica que o processo que trata dados relacionados à identificação do navegador do cliente (plausivelmente algo derivado do cabeçalho HTTP User-Agent ou de um parâmetro equivalente processado pelo CGI/binário da interface web) copia esse dado para um buffer de tamanho fixo sem validação de tamanho.

Como a rota vulnerável está na camada de detecção/negociação do navegador, ela é acessível antes de qualquer autenticação — a interface web precisa identificar o cliente antes mesmo de apresentar a tela de login. Isso explica o vetor pré-autenticação descrito pelo CVSS (PR:N, UI:N) e a nota do fornecedor: o atacante não precisa de credenciais nem de interação do usuário.

Não há, nas fontes disponíveis, o nome exato do binário, offset do buffer ou detalhes de arquitetura (MIPS/ARM) publicados por pesquisadores terceiros que analisamos diretamente — o writeup técnico independente referenciado (shaqed.github.io/dlink) trata do mesmo dispositivo, mas não tivemos acesso ao conteúdo técnico dele para confirmar detalhes de exploração binária. Portanto, o mecanismo aqui descrito reflete o que o próprio fabricante declarou no changelog, não uma engenharia reversa independente verificada por nós.

How it’s exploited

O vetor é rede (AV:N) sem necessidade de autenticação (PR:N) nem interação do usuário (UI:N), segundo o vetor CVSS oficial. Na prática, isso significa que basta o atacante enviar uma requisição HTTP manipulada à interface de administração exposta do roteador — tipicamente a porta de gerência web, que em muitos ISPs e configurações domésticas fica acessível pela LAN e, em configurações incorretas ou com WAN management habilitado, também pela internet.

A CISA inclui esta CVE no catálogo KEV, confirmando exploração ativa observada, mas o próprio catálogo não detalha campanha, ator ou payload usado — é consistente com o padrão de botnets IoT que varrem a internet por roteadores domésticos vulneráveis para recrutamento (DDoS, proxy, mineração), um comportamento histórico comum em falhas de RCE pré-autenticação em CPEs D-Link.

O resultado da exploração bem-sucedida é execução de código arbitrário no contexto do processo web do dispositivo, que roda com privilégios elevados no firmware embarcado — na prática, controle total do roteador, incluindo capacidade de alterar DNS, interceptar tráfego, pivotar para a rede interna ou incorporar o dispositivo a uma botnet.

Versions

Affected
D-Link DIR-825 R1, todas as versões de firmware até 3.0.1 (inclusive), antes da atualização de 20/11/2020.
Fixed in
Firmware 3.0.2 (lançado em 20/11/2020, corrige explicitamente CVE-2020-29557) e versões posteriores, incluindo 3.0.3 (lançado em 24/08/2021).

How to protect

O fabricante corrigiu a falha na versão de firmware 3.0.2 (lançada em 20/11/2020), que trata explicitamente este CVE segundo o changelog oficial. Existe também a versão 3.0.3 (24/08/2021), que inclui melhorias adicionais sobre a 3.0.2. A ação recomendada pela CISA no KEV é 'aplicar atualizações conforme instruções do fornecedor' — ou seja, atualizar o firmware do DIR-825 R1 para 3.0.2 ou superior é a correção definitiva.

Se a atualização não for possível — cenário comum em equipamentos de usuário final fora de suporte ativo ou já descontinuados —, o paliativo real é desabilitar o acesso à interface de administração web pela WAN/internet e restringi-la à LAN confiável, idealmente com uma VLAN de gerência isolada. Isso não elimina a falha, apenas reduz a superfície de ataque a quem já tem acesso à rede interna.

Não existe mitigação client-side eficaz (o problema está no servidor embarcado do roteador, não no navegador do usuário), e trocar o navegador ou alterar o User-Agent não resolve nada — é justamente esse tipo de dado processado pela função vulnerável que dispara o overflow. Roteadores modelo DIR-825 R1 que atingiram fim de vida sem suporte a firmware 3.0.2+ devem ser considerados para substituição.

How to detect

Não há assinatura de detecção publicamente documentada e verificada nas fontes consultadas. Como a falha está associada à função de verificação de versão do navegador na interface web, requisições HTTP para a interface de administração com cabeçalhos (especialmente User-Agent) ou parâmetros anormalmente longos, malformados ou com bytes não imprimíveis, direcionadas a endpoints de login/setup antes de autenticação, são o indicador mais plausível a monitorar — mas isso é inferência a partir da descrição do fabricante, não uma regra de detecção validada por pesquisa pública que tenhamos acesso direto. Na ausência de IOC oficiais, tráfego de varredura em massa contra a porta de gerência web de dispositivos D-Link, característico de botnets IoT, é o sinal de contexto mais relevante a correlacionar.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An issue was discovered on D-Link DIR-825 R1 devices through 3.0.1 before 2020-11-20. A buffer overflow in the web interface allows attackers to achieve pre-authentication remote code execution.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a