← voltar
CVE-2020-25078highsob ataque

CVE-2020-25078

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.5epss 98%
da publicação à arma209 dias
Publicada no NVD2 de set.
1ª PoC+209d
CISA KEV+1798d
probabilidade de exploração
98%top 1% das CVEs
exploração observada
simCISA + VulnCheck
7 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-08-26

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Os endpoint /config/getuser das câmeras IP D-Link DCS-2530L e DCS-2670L expõe usuário e senha do administrador sem qualquer autenticação, bastando uma requisição HTTP direta ao dispositivo. É uma falha simples e devastadora: qualquer host com acesso de rede à interface web da câmera vira administrador completo do equipamento. Está no catálogo KEV da CISA com exploração confirmada e EPSS próximo de 1.0, o que indica varredura em massa ativa — mas o impacto real hoje é limitado pelo fato de os modelos serem end-of-life/end-of-service, com poucas unidades ainda expostas diretamente à internet.

Detalhamento técnico

A falha é uma ausência de controle de acesso (CWE-306) combinada com exposição de credenciais em texto claro (CWE-522/CWE-200) no endpoint HTTP /config/getuser do firmware das câmeras. Ao contrário de outros endpoints de configuração do mesmo firmware, este não exige sessão autenticada nem token — qualquer cliente HTTP que alcance a porta de gerenciamento do dispositivo recebe na resposta o nome de usuário e a senha da conta de administrador.

O fornecedor confirmou o problema no advisory SAP10180 após relato de pesquisadores em junho de 2020 (Twitter, @Dogonsecurity, e posteriormente Qihoo 360). O mesmo advisory documenta uma segunda falha relacionada — injeção de comando autenticada em /cgi-bin/ddns_enc.cgi — que não é objeto desta CVE, mas mostra a cadeia de exploração possível: com a senha de admin obtida via /config/getuser, um atacante ganha acesso administrativo total e pode, em tese, escalar para execução de comando no dispositivo.

Há uma divergência entre a descrição oficial do NVD ("before 1.06.01 Hotfix" para DCS-2530L) e a tabela de versões do próprio advisory D-Link, que lista a versão afetada como v1.05.05 e anteriores, com correção em v1.07.00 Hotfix. Não há confirmação pública de qual dos dois números está correto — trate ambos com cautela e valide a versão instalada diretamente, não apenas pelo texto da CVE.

Como é explorada

O vetor é trivial: uma requisição HTTP GET não autenticada ao endpoint /config/getuser na interface de gerenciamento do dispositivo. Não há pré-condição de autenticação, configuração não padrão ou interação do usuário — o único requisito real é conectividade de rede até a porta de gerenciamento da câmera, seja na LAN, seja via exposição direta à internet (port forwarding, UPnP, ou acesso through cloud/mydlink mal configurado).

O resultado da exploração é a obtenção das credenciais administrativas em claro. A partir daí o atacante autentica normalmente na interface web/administrativa do dispositivo com privilégio total, podendo alterar configurações, visualizar o stream de vídeo, e — combinando com a falha de injeção de comando documentada no mesmo advisory (que exige autenticação) — potencialmente executar comandos arbitrários no sistema operacional embarcado da câmera.

Existe PoC pública e template Nuclei para o endpoint desde a divulgação em 2020, o que baixa a barreira técnica quase a zero — a exploração é automatizável com uma única requisição HTTP. A inclusão no catálogo KEV da CISA em agosto de 2025 confirma exploração ativa observada, embora a entrada da CISA descreva o mecanismo apenas como "unspecified vulnerability", sem detalhar campanhas específicas.

Versões

Afetadas
DCS-2530L: firmware v1.05.05 e anteriores (advisory D-Link) / "antes de 1.06.01 Hotfix" segundo a descrição NVD — há divergência entre as duas fontes. DCS-2670L: firmware até v2.02 (inclusive), todas as revisões de hardware Ax.
Corrigidas em
DCS-2530L: v1.07.00 Hotfix. DCS-2670L: v2.03.00 Hotfix. (A descrição do NVD cita 1.06.01 Hotfix para DCS-2530L, divergindo da tabela oficial do fornecedor — validar a versão real disponível na página de suporte do modelo.)

Como se proteger

A correção definitiva é atualizar o firmware: DCS-2530L para v1.07.00 Hotfix e DCS-2670L para v2.03.00 Hotfix, segundo a tabela do advisory D-Link SAP10180. Note a divergência já mencionada com o texto do NVD (que cita 1.06.01 Hotfix) — confirme a versão instalada e a versão de destino diretamente pela página de suporte do modelo antes de assumir que está corrigido.

Ambos os modelos aparecem como fim de vida/fim de suporte no ecossistema D-Link. A CISA recomenda explicitamente, para produtos EoL/EoS sem mitigação disponível, descontinuar o uso do equipamento. Como controle compensatório caso a substituição não seja imediata: remover qualquer exposição direta à internet (sem port forwarding, sem UPnP automático, sem acesso remoto via mydlink), isolar o dispositivo em VLAN segmentada sem rota para a internet, e restringir acesso à porta de gerenciamento apenas a hosts de administração confiáveis via firewall.

Não existe mitigação por senha forte ou troca de credenciais que resolva o problema: como o endpoint expõe a senha independentemente de qual seja ela, alterar a senha do admin não impede a divulgação — apenas atrasa o reaproveitamento até a próxima consulta ao endpoint.

Como detectar

O firmware embarcado dessas câmeras normalmente não mantém logs de acesso HTTP acessíveis ou retidos, então a detecção no próprio dispositivo é pouco confiável. Se houver qualquer proxy, firewall ou IDS de borda posicionado entre a internet/LAN e o dispositivo, procure por requisições GET ao caminho /config/getuser vindas de IPs externos ou não administrativos — qualquer ocorrência é indicativa de tentativa de exploração, já que o endpoint não tem uso legítimo para clientes externos não autenticados. Na ausência de logging de borda, não há sinal confiável de tentativa de exploração pós-fato.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An issue was discovered on D-Link DCS-2530L before 1.06.01 Hotfix and DCS-2670L through 2.02 devices. The unauthenticated /config/getuser endpoint allows for remote administrator password disclosure.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.