← voltar
CVE-2021-40407criticalsob ataqueCWE-78

CVE-2021-40407

70Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.1epss 48%
da publicação à arma
Publicada no NVD28 de jan.
CISA KEV+1055d
probabilidade de exploração
48%top 1% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-01-08

The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable.

Resumo

Vulnerabilidade de OS command injection na câmera IP Reolink RLC-410W, no processamento do parâmetro domain da API SetDdns usada para configurar DDNS. É uma das seis falhas de injeção de comando reportadas pela Talos no mesmo device (TALOS-2021-1424), mas o vetor CVSS marca PR:H — ou seja, exige autenticação administrativa no dispositivo, não é RCE anônima direto da internet. Está no catálogo KEV da CISA por exploração confirmada, mas o campo 'ransomware' consta como desconhecido e não há detalhamento público de campanha.

Detalhamento técnico

A câmera expõe uma API JSON baseada em comandos (cmd) para configuração de rede, entre eles SetDdns, SetLocalLink e SetDevName. O valor de domain enviado no payload de SetDdns é gravado em arquivo de configuração e depois consumido pela função set_dds_config do firmware. Dependendo do tipo de DDNS (type_of_ddns 0, 1, 3 ou 4), essa função monta uma string de comando shell via snprintf usando format strings como '/mnt/tmp/ddns/ddns-config %s %s %s %s %d %s' e insere diretamente ddns->domain, ddns->username e ddns->password sem qualquer sanitização ou escaping de metacaracteres de shell.

Como é explorada

A exploração ocorre via requisição HTTP autenticada à API do dispositivo com cmd=SetDdns, no parâmetro param.Ddns.domain (ou também username/password, que passam pelo mesmo caminho de formatação de comando). Se o valor contiver metacaracteres de shell (aspas, ponto-e-vírgula, backticks, $(), pipes), eles são interpretados pelo shell no momento em que pip_system() (equivalente a system()) executa a string montada, resultando em execução arbitrária de comando no contexto de privilégio do processo do firmware. O pré-requisito real e frequentemente ignorado pela manchete 'CVSS 9.1' é PR:H: o atacante precisa de sessão autenticada como administrador no dispositivo — credenciais padrão, credenciais vazadas/reutilizadas ou uma sessão já comprometida satisfazem essa condição, mas isso não é RCE não autenticada.

Versões

Afetadas
Reolink RLC-410W, firmware v3.0.0.136_20121102 (versão testada e confirmada pela Talos). Não há confirmação pública de quais outras versões de firmware compartilham o código vulnerável.
Corrigidas em
Não identificada nas fontes disponíveis. Nenhum advisory do fornecedor com versão corrigida foi encontrado; a CISA sinaliza possível condição de EoL/EoS do produto.

Como se proteger

Não foi identificada, nas fontes disponíveis, uma versão de firmware específica que corrija esta CVE — a Talos testou apenas v3.0.0.136_20121102 e não publicou versão corrigida. A CISA, ao incluir a falha no KEV catalog, orienta verificar se o produto está em fim de vida (EoL/EoS) e, se não houver mitigação disponível, descontinuar o uso do equipamento; ela referencia as páginas de EoL e download center do fornecedor como ponto de checagem de firmware atualizado. Como controle compensatório real: nunca expor a interface administrativa da câmera diretamente à internet (sem NAT/port-forward), trocar credenciais padrão, restringir acesso à interface de gestão por segmentação de rede/VLAN dedicada, e desabilitar DDNS se não for usado. Não confiar apenas em firewall perimetral de borda como mitigação suficiente, já que o vetor é HTTP autenticado na própria LAN/gestão do dispositivo.

Como detectar

Em logs de acesso à API HTTP do dispositivo, procurar requisições com cmd=SetDdns (ou SetLocalLink/SetDevName) contendo nos campos domain, username, password ou dns1/dns2 caracteres típicos de injeção de shell (`;`, backtick, `$(`, `|`, `&&`, aspas). Como a falha exige autenticação, correlacionar esses comandos com logins administrativos recentes de origem incomum. Não há assinatura pública de tráfego malicioso documentada nas fontes consultadas — na ausência de logging detalhado no próprio firmware do dispositivo, a detecção depende inteiramente de captura de tráfego HTTP na rede local, já que a câmera não expõe log de auditoria robusto conhecido.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An OS command injection vulnerability exists in the device network settings functionality of reolink RLC-410W v3.0.0.136_20121102. At [1] or [2], based on DDNS type, the ddns->domain variable, that has the value of the domain parameter provided through the SetDdns API, is not validated properly. This would lead to an OS command injection. An attacker can send an HTTP request to trigger this vulnerability.
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Produtos afetados
n/a · n/a