← volver
CVE-2020-25079highbajo ataqueCWE-77

CVE-2020-25079

63Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.8epss 53%
de la publicación al arma
Publicada en NVD2 sept
CISA KEV+1798d
probabilidad de explotación
53%top 1% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2025-08-26

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Injeção de comando autenticada nas câmeras IP D-Link DCS-2530L e DCS-2670L, via endpoint cgi-bin/ddns_enc.cgi (CWE-77). Requer login válido no painel de administração do dispositivo, mas resulta em execução arbitrária de comandos no firmware Linux embarcado. Entrou no catálogo KEV da CISA em agosto de 2025 — cinco anos após a divulgação original —, confirmando exploração ativa contra dispositivos que hoje já estão em fim de vida (EoL/EoS).

Detalle técnico

O endpoint cgi-bin/ddns_enc.cgi faz parte da interface web de administração e trata a configuração de DDNS (Dynamic DNS) da câmera — presumivelmente criptografando/gravando credenciais e hostname do serviço de DDNS configurado pelo usuário. O CVSS classifica a falha como CWE-77 (OS Command Injection): um ou mais parâmetros enviados a esse CGI são concatenados sem sanitização em uma chamada de shell no firmware, permitindo que metacaracteres (;, |, `, $()) injetem comandos arbitrários executados pelo processo do servidor web do dispositivo.

Nenhuma das fontes disponíveis (advisory da D-Link, entrada da CISA, tweet de divulgação) publica o parâmetro exato vulnerável nem o payload usado pelos pesquisadores (fenix, da Knownsec 404 Team, e Genshen, da Qihoo 360). O advisory da D-Link (SAP10180) confirma a existência da falha e lista as versões afetadas, mas não descreve a mecânica interna do CGI.

O vetor CVSS (PR:L) indica que basta um nível baixo de privilégio autenticado — não necessariamente uma conta administrativa completa — para acionar a injeção, o que amplia o risco em ambientes onde a câmera tem múltiplas contas de usuário com acesso ao painel web.

A Qihoo 360 relatou à D-Link, em agosto de 2020, que a mesma classe de vulnerabilidade poderia ser escalada para comprometer outros modelos (DCS-P703 e a série DCS-46xx/47xx/48xx), mas essas famílias não fazem parte do escopo formal desta CVE — cada modelo recebeu tratamento e firmware de correção próprios.

Cómo se explota

A exploração exige uma sessão autenticada válida na interface web de administração da câmera — o atacante precisa de credenciais (não necessariamente de administrador pleno, dado PR:L). Em ambientes IoT, isso costuma vir de credenciais padrão não alteradas ou reaproveitadas, ou de outra falha correlata reportada no mesmo advisory (SAP10180): um vazamento não autenticado de senha de administrador em modelos da mesma linha, que pode servir de porta de entrada antes da injeção de comando.

Com acesso autenticado, o atacante envia uma requisição HTTP ao endpoint cgi-bin/ddns_enc.cgi com um campo de configuração de DDNS manipulado, fazendo o firmware executar um comando arbitrário no contexto do processo do servidor web do dispositivo — em câmeras embarcadas Linux esse processo tipicamente já corre com privilégios elevados (frequentemente root), o que dá controle total do dispositivo: leitura de fluxo de vídeo, pivotagem na rede local, ou recrutamento para botnets IoT.

A presença no catálogo KEV da CISA (adicionada em 05/08/2025, com prazo de mitigação em 26/08/2025) confirma exploração observada in the wild, típica de varredura massiva de dispositivos IoT expostos à internet — padrão histórico de botnets tipo Mirai contra câmeras D-Link antigas. As fontes disponíveis não identificam a campanha ou família de malware específica usada.

Versiones

Afectadas
DCS-2530L: versões de firmware anteriores a 1.06.01 Hotfix (todas as revisões de hardware Ax; o advisório do fabricante lista especificamente v1.05.05 e anteriores). DCS-2670L: até a versão 2.02 (todas as revisões de hardware Ax).
Corregidas en
DCS-2530L: 1.06.01 Hotfix segundo a descrição da CVE; a D-Link recomenda especificamente v1.07.00 Hotfix, aplicada via app mydlink. DCS-2670L: v2.03.00 Hotfix, via download e atualização manual do dispositivo.

Cómo protegerse

Para DCS-2530L, a descrição oficial da CVE indica correção em versões anteriores a 1.06.01 Hotfix; a tabela publicada pela D-Link no SAP10180, porém, lista firmware afetado como v1.05.05 e anteriores, com firmware corrigido recomendado v1.07.00 Hotfix, aplicado via app mydlink. Há divergência entre a descrição da CVE e o texto do advisory — na dúvida, aplique a versão mais recente disponível pelo canal oficial do fabricante e confirme contra a revisão de hardware exata do dispositivo (impressa na etiqueta do produto).

Para DCS-2670L, a correção é a partir da versão 2.03.00 Hotfix, obtida por download e atualização manual do dispositivo (não via app), conforme o mesmo advisório.

Se a atualização não for viável, a única mitigação real listada pela CISA no KEV é isolar ou descontinuar o uso do dispositivo — ambos os modelos são tratados pela D-Link como potencialmente EoL/EoS, sem garantia de suporte contínuo. Restringir acesso à interface web de administração a redes de gerência isoladas (sem exposição direta à internet) reduz a superfície de ataque, mas não corrige a falha subjacente; trocar apenas a senha padrão não neutraliza a injeção de comando em si, apenas a etapa de autenticação prévia.

Cómo detectar

Monitorar logs de acesso do servidor web/CGI do dispositivo (quando existentes) por requisições a /cgi-bin/ddns_enc.cgi contendo metacaracteres de shell (;, |, `, $(), &&) em parâmetros relacionados a DDNS. Câmeras IoT como estas raramente mantêm logging robusto ou persistente, então a detecção confiável a partir do próprio dispositivo é limitada.

Na ausência de telemetria local, o sinal mais prático é no perímetro de rede: tráfego de saída anômalo originado do endereço IP da câmera (conexões a C2, varredura, beaconing) é o indicador típico de comprometimento por exploração massiva de IoT, consistente com o padrão de exploração que levou à inclusão desta CVE no catálogo KEV.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An issue was discovered on D-Link DCS-2530L before 1.06.01 Hotfix and DCS-2670L through 2.02 devices. cgi-bin/ddns_enc.cgi allows authenticated command injection.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a