CVE-2020-25078
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumen
Os endpoint /config/getuser das câmeras IP D-Link DCS-2530L e DCS-2670L expõe usuário e senha do administrador sem qualquer autenticação, bastando uma requisição HTTP direta ao dispositivo. É uma falha simples e devastadora: qualquer host com acesso de rede à interface web da câmera vira administrador completo do equipamento. Está no catálogo KEV da CISA com exploração confirmada e EPSS próximo de 1.0, o que indica varredura em massa ativa — mas o impacto real hoje é limitado pelo fato de os modelos serem end-of-life/end-of-service, com poucas unidades ainda expostas diretamente à internet.
Detalle técnico
A falha é uma ausência de controle de acesso (CWE-306) combinada com exposição de credenciais em texto claro (CWE-522/CWE-200) no endpoint HTTP /config/getuser do firmware das câmeras. Ao contrário de outros endpoints de configuração do mesmo firmware, este não exige sessão autenticada nem token — qualquer cliente HTTP que alcance a porta de gerenciamento do dispositivo recebe na resposta o nome de usuário e a senha da conta de administrador.
O fornecedor confirmou o problema no advisory SAP10180 após relato de pesquisadores em junho de 2020 (Twitter, @Dogonsecurity, e posteriormente Qihoo 360). O mesmo advisory documenta uma segunda falha relacionada — injeção de comando autenticada em /cgi-bin/ddns_enc.cgi — que não é objeto desta CVE, mas mostra a cadeia de exploração possível: com a senha de admin obtida via /config/getuser, um atacante ganha acesso administrativo total e pode, em tese, escalar para execução de comando no dispositivo.
Há uma divergência entre a descrição oficial do NVD ("before 1.06.01 Hotfix" para DCS-2530L) e a tabela de versões do próprio advisory D-Link, que lista a versão afetada como v1.05.05 e anteriores, com correção em v1.07.00 Hotfix. Não há confirmação pública de qual dos dois números está correto — trate ambos com cautela e valide a versão instalada diretamente, não apenas pelo texto da CVE.
Cómo se explota
O vetor é trivial: uma requisição HTTP GET não autenticada ao endpoint /config/getuser na interface de gerenciamento do dispositivo. Não há pré-condição de autenticação, configuração não padrão ou interação do usuário — o único requisito real é conectividade de rede até a porta de gerenciamento da câmera, seja na LAN, seja via exposição direta à internet (port forwarding, UPnP, ou acesso through cloud/mydlink mal configurado).
O resultado da exploração é a obtenção das credenciais administrativas em claro. A partir daí o atacante autentica normalmente na interface web/administrativa do dispositivo com privilégio total, podendo alterar configurações, visualizar o stream de vídeo, e — combinando com a falha de injeção de comando documentada no mesmo advisory (que exige autenticação) — potencialmente executar comandos arbitrários no sistema operacional embarcado da câmera.
Existe PoC pública e template Nuclei para o endpoint desde a divulgação em 2020, o que baixa a barreira técnica quase a zero — a exploração é automatizável com uma única requisição HTTP. A inclusão no catálogo KEV da CISA em agosto de 2025 confirma exploração ativa observada, embora a entrada da CISA descreva o mecanismo apenas como "unspecified vulnerability", sem detalhar campanhas específicas.
Versiones
Cómo protegerse
A correção definitiva é atualizar o firmware: DCS-2530L para v1.07.00 Hotfix e DCS-2670L para v2.03.00 Hotfix, segundo a tabela do advisory D-Link SAP10180. Note a divergência já mencionada com o texto do NVD (que cita 1.06.01 Hotfix) — confirme a versão instalada e a versão de destino diretamente pela página de suporte do modelo antes de assumir que está corrigido.
Ambos os modelos aparecem como fim de vida/fim de suporte no ecossistema D-Link. A CISA recomenda explicitamente, para produtos EoL/EoS sem mitigação disponível, descontinuar o uso do equipamento. Como controle compensatório caso a substituição não seja imediata: remover qualquer exposição direta à internet (sem port forwarding, sem UPnP automático, sem acesso remoto via mydlink), isolar o dispositivo em VLAN segmentada sem rota para a internet, e restringir acesso à porta de gerenciamento apenas a hosts de administração confiáveis via firewall.
Não existe mitigação por senha forte ou troca de credenciais que resolva o problema: como o endpoint expõe a senha independentemente de qual seja ela, alterar a senha do admin não impede a divulgação — apenas atrasa o reaproveitamento até a próxima consulta ao endpoint.
Cómo detectar
O firmware embarcado dessas câmeras normalmente não mantém logs de acesso HTTP acessíveis ou retidos, então a detecção no próprio dispositivo é pouco confiável. Se houver qualquer proxy, firewall ou IDS de borda posicionado entre a internet/LAN e o dispositivo, procure por requisições GET ao caminho /config/getuser vindas de IPs externos ou não administrativos — qualquer ocorrência é indicativa de tentativa de exploração, já que o endpoint não tem uso legítimo para clientes externos não autenticados. Na ausência de logging de borda, não há sinal confiável de tentativa de exploração pós-fato.