← back
CVE-2021-40407criticalunder attackCWE-78

CVE-2021-40407

70Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.1epss 48%
from disclosure to weapon
Published on NVDJan 28
CISA KEV+1055d
exploitation probability
48%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2025-01-08

The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable.

Summary

Vulnerabilidade de OS command injection na câmera IP Reolink RLC-410W, no processamento do parâmetro domain da API SetDdns usada para configurar DDNS. É uma das seis falhas de injeção de comando reportadas pela Talos no mesmo device (TALOS-2021-1424), mas o vetor CVSS marca PR:H — ou seja, exige autenticação administrativa no dispositivo, não é RCE anônima direto da internet. Está no catálogo KEV da CISA por exploração confirmada, mas o campo 'ransomware' consta como desconhecido e não há detalhamento público de campanha.

Technical detail

A câmera expõe uma API JSON baseada em comandos (cmd) para configuração de rede, entre eles SetDdns, SetLocalLink e SetDevName. O valor de domain enviado no payload de SetDdns é gravado em arquivo de configuração e depois consumido pela função set_dds_config do firmware. Dependendo do tipo de DDNS (type_of_ddns 0, 1, 3 ou 4), essa função monta uma string de comando shell via snprintf usando format strings como '/mnt/tmp/ddns/ddns-config %s %s %s %s %d %s' e insere diretamente ddns->domain, ddns->username e ddns->password sem qualquer sanitização ou escaping de metacaracteres de shell.

How it’s exploited

A exploração ocorre via requisição HTTP autenticada à API do dispositivo com cmd=SetDdns, no parâmetro param.Ddns.domain (ou também username/password, que passam pelo mesmo caminho de formatação de comando). Se o valor contiver metacaracteres de shell (aspas, ponto-e-vírgula, backticks, $(), pipes), eles são interpretados pelo shell no momento em que pip_system() (equivalente a system()) executa a string montada, resultando em execução arbitrária de comando no contexto de privilégio do processo do firmware. O pré-requisito real e frequentemente ignorado pela manchete 'CVSS 9.1' é PR:H: o atacante precisa de sessão autenticada como administrador no dispositivo — credenciais padrão, credenciais vazadas/reutilizadas ou uma sessão já comprometida satisfazem essa condição, mas isso não é RCE não autenticada.

Versions

Affected
Reolink RLC-410W, firmware v3.0.0.136_20121102 (versão testada e confirmada pela Talos). Não há confirmação pública de quais outras versões de firmware compartilham o código vulnerável.
Fixed in
Não identificada nas fontes disponíveis. Nenhum advisory do fornecedor com versão corrigida foi encontrado; a CISA sinaliza possível condição de EoL/EoS do produto.

How to protect

Não foi identificada, nas fontes disponíveis, uma versão de firmware específica que corrija esta CVE — a Talos testou apenas v3.0.0.136_20121102 e não publicou versão corrigida. A CISA, ao incluir a falha no KEV catalog, orienta verificar se o produto está em fim de vida (EoL/EoS) e, se não houver mitigação disponível, descontinuar o uso do equipamento; ela referencia as páginas de EoL e download center do fornecedor como ponto de checagem de firmware atualizado. Como controle compensatório real: nunca expor a interface administrativa da câmera diretamente à internet (sem NAT/port-forward), trocar credenciais padrão, restringir acesso à interface de gestão por segmentação de rede/VLAN dedicada, e desabilitar DDNS se não for usado. Não confiar apenas em firewall perimetral de borda como mitigação suficiente, já que o vetor é HTTP autenticado na própria LAN/gestão do dispositivo.

How to detect

Em logs de acesso à API HTTP do dispositivo, procurar requisições com cmd=SetDdns (ou SetLocalLink/SetDevName) contendo nos campos domain, username, password ou dns1/dns2 caracteres típicos de injeção de shell (`;`, backtick, `$(`, `|`, `&&`, aspas). Como a falha exige autenticação, correlacionar esses comandos com logins administrativos recentes de origem incomum. Não há assinatura pública de tráfego malicioso documentada nas fontes consultadas — na ausência de logging detalhado no próprio firmware do dispositivo, a detecção depende inteiramente de captura de tráfego HTTP na rede local, já que a câmera não expõe log de auditoria robusto conhecido.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An OS command injection vulnerability exists in the device network settings functionality of reolink RLC-410W v3.0.0.136_20121102. At [1] or [2], based on DDNS type, the ddns->domain variable, that has the value of the domain parameter provided through the SetDdns API, is not validated properly. This would lead to an OS command injection. An attacker can send an HTTP request to trigger this vulnerability.
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Affected products
n/a · n/a