← volver
CVE-2021-40407criticalbajo ataqueCWE-78

CVE-2021-40407

70Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 9.1epss 48%
de la publicación al arma
Publicada en NVD28 ene
CISA KEV+1055d
probabilidad de explotación
48%top 1% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2025-01-08

The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable.

Resumen

Vulnerabilidade de OS command injection na câmera IP Reolink RLC-410W, no processamento do parâmetro domain da API SetDdns usada para configurar DDNS. É uma das seis falhas de injeção de comando reportadas pela Talos no mesmo device (TALOS-2021-1424), mas o vetor CVSS marca PR:H — ou seja, exige autenticação administrativa no dispositivo, não é RCE anônima direto da internet. Está no catálogo KEV da CISA por exploração confirmada, mas o campo 'ransomware' consta como desconhecido e não há detalhamento público de campanha.

Detalle técnico

A câmera expõe uma API JSON baseada em comandos (cmd) para configuração de rede, entre eles SetDdns, SetLocalLink e SetDevName. O valor de domain enviado no payload de SetDdns é gravado em arquivo de configuração e depois consumido pela função set_dds_config do firmware. Dependendo do tipo de DDNS (type_of_ddns 0, 1, 3 ou 4), essa função monta uma string de comando shell via snprintf usando format strings como '/mnt/tmp/ddns/ddns-config %s %s %s %s %d %s' e insere diretamente ddns->domain, ddns->username e ddns->password sem qualquer sanitização ou escaping de metacaracteres de shell.

Cómo se explota

A exploração ocorre via requisição HTTP autenticada à API do dispositivo com cmd=SetDdns, no parâmetro param.Ddns.domain (ou também username/password, que passam pelo mesmo caminho de formatação de comando). Se o valor contiver metacaracteres de shell (aspas, ponto-e-vírgula, backticks, $(), pipes), eles são interpretados pelo shell no momento em que pip_system() (equivalente a system()) executa a string montada, resultando em execução arbitrária de comando no contexto de privilégio do processo do firmware. O pré-requisito real e frequentemente ignorado pela manchete 'CVSS 9.1' é PR:H: o atacante precisa de sessão autenticada como administrador no dispositivo — credenciais padrão, credenciais vazadas/reutilizadas ou uma sessão já comprometida satisfazem essa condição, mas isso não é RCE não autenticada.

Versiones

Afectadas
Reolink RLC-410W, firmware v3.0.0.136_20121102 (versão testada e confirmada pela Talos). Não há confirmação pública de quais outras versões de firmware compartilham o código vulnerável.
Corregidas en
Não identificada nas fontes disponíveis. Nenhum advisory do fornecedor com versão corrigida foi encontrado; a CISA sinaliza possível condição de EoL/EoS do produto.

Cómo protegerse

Não foi identificada, nas fontes disponíveis, uma versão de firmware específica que corrija esta CVE — a Talos testou apenas v3.0.0.136_20121102 e não publicou versão corrigida. A CISA, ao incluir a falha no KEV catalog, orienta verificar se o produto está em fim de vida (EoL/EoS) e, se não houver mitigação disponível, descontinuar o uso do equipamento; ela referencia as páginas de EoL e download center do fornecedor como ponto de checagem de firmware atualizado. Como controle compensatório real: nunca expor a interface administrativa da câmera diretamente à internet (sem NAT/port-forward), trocar credenciais padrão, restringir acesso à interface de gestão por segmentação de rede/VLAN dedicada, e desabilitar DDNS se não for usado. Não confiar apenas em firewall perimetral de borda como mitigação suficiente, já que o vetor é HTTP autenticado na própria LAN/gestão do dispositivo.

Cómo detectar

Em logs de acesso à API HTTP do dispositivo, procurar requisições com cmd=SetDdns (ou SetLocalLink/SetDevName) contendo nos campos domain, username, password ou dns1/dns2 caracteres típicos de injeção de shell (`;`, backtick, `$(`, `|`, `&&`, aspas). Como a falha exige autenticação, correlacionar esses comandos com logins administrativos recentes de origem incomum. Não há assinatura pública de tráfego malicioso documentada nas fontes consultadas — na ausência de logging detalhado no próprio firmware do dispositivo, a detecção depende inteiramente de captura de tráfego HTTP na rede local, já que a câmera não expõe log de auditoria robusto conhecido.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An OS command injection vulnerability exists in the device network settings functionality of reolink RLC-410W v3.0.0.136_20121102. At [1] or [2], based on DDNS type, the ddns->domain variable, that has the value of the domain parameter provided through the SetDdns API, is not validated properly. This would lead to an OS command injection. An attacker can send an HTTP request to trigger this vulnerability.
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Productos afectados
n/a · n/a