← back
CVE-2020-9377highunder attackCWE-78

CVE-2020-9377

56Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 21%
from disclosure to weapon
Published on NVDJul 9
CISA KEV+624d
exploitation probability
21%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-04-15

The impacted product is end-of-life and should be disconnected if still in use.

Summary

Falha de injeção de comandos no roteador D-Link DIR-610 (revisão de hardware Ax), explorável via parâmetro cmd do script command.php da interface administrativa. O CVSS de 8.8 é alto, mas a exploração exige autenticação prévia no painel do dispositivo (PR:L) — não é uma falha pré-autenticação, apesar de descrições resumidas soarem assim. Está no catálogo KEV da CISA por exploração confirmada em ambiente real, mas o produto é EoL desde 2014 e não recebe mais patches.

Technical detail

A vulnerabilidade é uma injeção de comando de SO (CWE-78) no script command.php da interface web de administração do DIR-610. O parâmetro cmd é passado para uma função do sistema sem sanitização adequada de metacaracteres de shell, permitindo que o valor injetado seja interpretado pelo interpretador de comandos do firmware embarcado (tipicamente baseado em BusyBox/Linux embarcado).

O vetor CVSS (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) indica que o atacante precisa de rede até o dispositivo e de privilégio baixo — ou seja, precisa estar autenticado na interface de gerência, mesmo que com credenciais de nível básico. Não há indicação nas fontes de bypass de autenticação associado a esta CVE específica; isso é tratado por uma falha companheira, CVE-2020-9376, que trata de dump de credenciais e foi reportada pelo mesmo pesquisador (Heitor Gouvêa).

Como o processo que atende command.php normalmente roda com privilégios elevados no firmware do roteador (frequentemente root, dado o modelo de firmware embarcado dessas linhas de CPE), a execução de comando resulta em controle total do dispositivo: leitura/escrita de configuração, pivô para a rede interna, e persistência.

How it’s exploited

O exploit publicado pelo pesquisador (gist referenciado no advisory da D-Link) demonstra RCE autenticado: o atacante autentica na interface web do DIR-610 (possivelmente usando credenciais padrão, que são um problema recorrente nessa classe de dispositivo, ou credenciais obtidas via CVE-2020-9376) e então envia uma requisição a command.php manipulando o parâmetro cmd para injetar comandos de shell arbitrários.

A complexidade de exploração é baixa uma vez satisfeita a pré-condição de autenticação: não há interação do usuário-vítima necessária (UI:N), e o ataque é feito diretamente via rede (LAN ou WAN, dependendo de a interface de gerência estar exposta). A cadeia mais perigosa em campo combina as duas CVEs: primeiro extrair credenciais (CVE-2020-9376) e depois executar comandos (CVE-2020-9377), reduzindo o pré-requisito de 'ter credencial válida' para 'ter qualquer acesso de rede ao painel'.

A presença no catálogo KEV da CISA confirma exploração ativa observada, mas as fontes disponíveis não detalham campanhas específicas, atores ou volume de exploração — apenas o fato da inclusão e a data limite de mitigação (15/04/2022) exigida para agências federais dos EUA.

Versions

Affected
D-Link DIR-610, revisão de hardware Ax (conforme advisory D-Link SAP10182). As fontes não especificam faixas de versão de firmware afetadas além de identificar o hardware revision.
Fixed in
Nenhuma. Produto em fim de suporte (EoL desde 2014); D-Link declarou explicitamente que não haverá firmware corrigido para esta vulnerabilidade.

How to protect

Não existe correção de firmware para esta falha. O DIR-610 Rev. Ax atingiu fim de suporte em 2014 e a própria D-Link declarou, no advisory SAP10182, que não há e não haverá desenvolvimento de firmware para tratar esta vulnerabilidade. A recomendação oficial do fornecedor e da CISA é a mesma: retirar o dispositivo de operação e substituí-lo.

Como paliativo real, se a substituição não for imediata: isolar a interface de administração do DIR-610 da rede (nunca expor a interface web ao WAN/Internet), restringir acesso de gerência a uma VLAN de gestão dedicada, trocar a senha padrão de administração e desativar acesso remoto de gerência caso esteja habilitado. Isso reduz a superfície mas não elimina o risco, já que qualquer host na LAN com credencial de baixo privilégio pode ainda explorar a falha.

Atualizar para 'a versão mais recente do firmware' (v2.15 listado no site brasileiro do produto) não corrige esta CVE — não há indício nas fontes de que alguma versão de firmware tenha corrigido a injeção em command.php. Considerar o firmware atualizado como mitigação é o mito a evitar aqui: o problema é estrutural no código do EoL, não uma regressão pontual corrigível por patch.

How to detect

Não há assinatura ou indicador de comprometimento publicado nas fontes consultadas. Como sinal genérico de tentativa de exploração, monitorar requisições HTTP para /command.php com parâmetro cmd contendo metacaracteres de shell (;, |, &, `, $(), >, <) direcionadas ao IP de gerência do dispositivo, e monitorar logins na interface administrativa fora de padrão (novos IPs de origem, horários atípicos), já que a exploração pressupõe autenticação prévia. Na ausência de logging nativo confiável no firmware do DIR-610, a detecção prática depende de monitoramento de rede externo (IDS/NIDS na borda da rede onde o dispositivo está) e não de logs do próprio equipamento.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
D-Link DIR-610 devices allow Remote Command Execution via the cmd parameter to command.php. NOTE: This vulnerability only affects products that are no longer supported by the maintainer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a