CVE-2020-9377
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
The impacted product is end-of-life and should be disconnected if still in use.
Resumo
Falha de injeção de comandos no roteador D-Link DIR-610 (revisão de hardware Ax), explorável via parâmetro cmd do script command.php da interface administrativa. O CVSS de 8.8 é alto, mas a exploração exige autenticação prévia no painel do dispositivo (PR:L) — não é uma falha pré-autenticação, apesar de descrições resumidas soarem assim. Está no catálogo KEV da CISA por exploração confirmada em ambiente real, mas o produto é EoL desde 2014 e não recebe mais patches.
Detalhamento técnico
A vulnerabilidade é uma injeção de comando de SO (CWE-78) no script command.php da interface web de administração do DIR-610. O parâmetro cmd é passado para uma função do sistema sem sanitização adequada de metacaracteres de shell, permitindo que o valor injetado seja interpretado pelo interpretador de comandos do firmware embarcado (tipicamente baseado em BusyBox/Linux embarcado).
O vetor CVSS (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) indica que o atacante precisa de rede até o dispositivo e de privilégio baixo — ou seja, precisa estar autenticado na interface de gerência, mesmo que com credenciais de nível básico. Não há indicação nas fontes de bypass de autenticação associado a esta CVE específica; isso é tratado por uma falha companheira, CVE-2020-9376, que trata de dump de credenciais e foi reportada pelo mesmo pesquisador (Heitor Gouvêa).
Como o processo que atende command.php normalmente roda com privilégios elevados no firmware do roteador (frequentemente root, dado o modelo de firmware embarcado dessas linhas de CPE), a execução de comando resulta em controle total do dispositivo: leitura/escrita de configuração, pivô para a rede interna, e persistência.
Como é explorada
O exploit publicado pelo pesquisador (gist referenciado no advisory da D-Link) demonstra RCE autenticado: o atacante autentica na interface web do DIR-610 (possivelmente usando credenciais padrão, que são um problema recorrente nessa classe de dispositivo, ou credenciais obtidas via CVE-2020-9376) e então envia uma requisição a command.php manipulando o parâmetro cmd para injetar comandos de shell arbitrários.
A complexidade de exploração é baixa uma vez satisfeita a pré-condição de autenticação: não há interação do usuário-vítima necessária (UI:N), e o ataque é feito diretamente via rede (LAN ou WAN, dependendo de a interface de gerência estar exposta). A cadeia mais perigosa em campo combina as duas CVEs: primeiro extrair credenciais (CVE-2020-9376) e depois executar comandos (CVE-2020-9377), reduzindo o pré-requisito de 'ter credencial válida' para 'ter qualquer acesso de rede ao painel'.
A presença no catálogo KEV da CISA confirma exploração ativa observada, mas as fontes disponíveis não detalham campanhas específicas, atores ou volume de exploração — apenas o fato da inclusão e a data limite de mitigação (15/04/2022) exigida para agências federais dos EUA.
Versões
Como se proteger
Não existe correção de firmware para esta falha. O DIR-610 Rev. Ax atingiu fim de suporte em 2014 e a própria D-Link declarou, no advisory SAP10182, que não há e não haverá desenvolvimento de firmware para tratar esta vulnerabilidade. A recomendação oficial do fornecedor e da CISA é a mesma: retirar o dispositivo de operação e substituí-lo.
Como paliativo real, se a substituição não for imediata: isolar a interface de administração do DIR-610 da rede (nunca expor a interface web ao WAN/Internet), restringir acesso de gerência a uma VLAN de gestão dedicada, trocar a senha padrão de administração e desativar acesso remoto de gerência caso esteja habilitado. Isso reduz a superfície mas não elimina o risco, já que qualquer host na LAN com credencial de baixo privilégio pode ainda explorar a falha.
Atualizar para 'a versão mais recente do firmware' (v2.15 listado no site brasileiro do produto) não corrige esta CVE — não há indício nas fontes de que alguma versão de firmware tenha corrigido a injeção em command.php. Considerar o firmware atualizado como mitigação é o mito a evitar aqui: o problema é estrutural no código do EoL, não uma regressão pontual corrigível por patch.
Como detectar
Não há assinatura ou indicador de comprometimento publicado nas fontes consultadas. Como sinal genérico de tentativa de exploração, monitorar requisições HTTP para /command.php com parâmetro cmd contendo metacaracteres de shell (;, |, &, `, $(), >, <) direcionadas ao IP de gerência do dispositivo, e monitorar logins na interface administrativa fora de padrão (novos IPs de origem, horários atípicos), já que a exploração pressupõe autenticação prévia. Na ausência de logging nativo confiável no firmware do DIR-610, a detecção prática depende de monitoramento de rede externo (IDS/NIDS na borda da rede onde o dispositivo está) e não de logs do próprio equipamento.