CVE-2016-20017
D-Link DSL-2750B Devices Command Injection Vulnerability
Beschreibung
CVE-2016-20017 ist eine kritische Command-Injection-Schwachstelle in D-Link DSL-2750B-Geräten vor Firmware-Version 1.05. Ein nicht authentifizierter Angreifer kann über den CLI-Parameter der login.cgi-Seite beliebige Befehle auf dem Gerät ausführen. Die Schwachstelle wurde seit 2016 bis mindestens 2022 aktiv ausgenutzt und ist im CISA KEV-Katalog gelistet. Mit einem CVSS-Score von 9.8 (CRITICAL) betrifft CVE-2016-20017 DSL-Router, die häufig in Heim- und Kleinunternehmensumgebungen eingesetzt werden. Da für viele betroffene Geräte keine Firmware-Updates mehr verfügbar sind, sollten diese durch aktuelle Geräte ersetzt werden.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| dlink | dsl-2750b firmware | < 1.05 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://seclists.org/fulldisclosure/2016/Feb/53(Exploit, Mailing List, Third Party Advisory)
- https://supportannouncement.us.dlink.com/announcement/publication.aspx?name=SAP10088(Patch, Vendor Advisory)
- https://www.exploit-db.com/exploits/44760(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2016-20017(US Government Resource)
Schwachstellentyp
CWE-77: Improper Neutralization of Special Elements used in a Command
CVE-2016-20017 ist auf CWE-77 (Improper Neutralization of Special Elements used in a Command) zurückzuführen. Diese Schwachstellenklasse – auch als Command Injection bekannt – beschreibt Situationen, in denen eine Anwendung Benutzereingaben ohne ausreichende Bereinigung in Systembefehle einbettet.
Im konkreten Fall übergibt das Webinterface des D-Link DSL-2750B den Wert des CLI-Parameters der login.cgi-Seite direkt an das Betriebssystem, ohne Sonderzeichen zu neutralisieren. Ein Angreifer kann Shell-Metazeichen einschleusen, um eigene Befehle mit erhöhten Rechten auf dem Router auszuführen – und das vollständig ohne vorherige Authentifizierung.
Auswirkungsanalyse
Vertraulichkeit: Der Einfluss auf die Vertraulichkeit ist hoch (High). Angreifer können alle auf dem Gerät gespeicherten Konfigurationsdaten, Zugangsdaten für den ISP und WLAN-Schlüssel auslesen.
Integrität: Der Einfluss auf die Integrität ist hoch (High). Angreifer können die Routerkonfiguration manipulieren, DNS-Einstellungen ändern (für Phishing oder Man-in-the-Middle-Angriffe) oder Backdoors einrichten.
Verfügbarkeit: Der Einfluss auf die Verfügbarkeit ist hoch (High). Angreifer können den Router neu starten, die Konfiguration zurücksetzen oder den Internetzugang für alle angeschlossenen Geräte unterbrechen.
Scope: Die Auswirkungen bleiben formal im Scope Unchanged (U), können jedoch erhebliche Folgen für alle am Router angeschlossenen Geräte haben – insbesondere bei DNS-Manipulation oder Einsatz als Einfallstor ins lokale Netzwerk.
Exploit-Reifegrad
Exploit-Status: CVE-2016-20017 wird aktiv in der Praxis ausgenutzt und ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet. Der EPSS-Score beträgt 0.9341 (99,81. Perzentile), was eine sehr hohe reale Ausnutzungswahrscheinlichkeit belegt.
Ausnutzungszeitraum: Die Schwachstelle wurde von 2016 bis mindestens 2022 aktiv ausgenutzt – ein ungewöhnlich langer Zeitraum, der auf die weit verbreitete Nutzung nicht gepatchter Geräte und fehlende Firmware-Aktualisierungsprozesse in Heimnetzwerken hinweist.
Exploit-Verfügbarkeit: Öffentliche Exploit-Code-Beispiele sind auf Exploit-DB und in Security Mailing Lists (Full Disclosure) verfügbar. Der Angriff ist trivial durchführbar.
Ransomware-Bezug: Laut CISA-KEV ist kein direkter Ransomware-Zusammenhang bekannt (Unknown). Die Geräte werden jedoch für Botnet-Aufnahme und als Ausgangspunkt für weitere Angriffe genutzt.
KEV-Frist: Die CISA-Behebungsfrist war der 29. Januar 2024.
Behebung
- Firmware aktualisieren: Aktualisieren Sie die Firmware des D-Link DSL-2750B auf Version 1.05 oder neuer, sofern ein Update vom Hersteller verfügbar ist. Prüfen Sie das D-Link Support-Portal auf verfügbare Updates.
- Gerät ersetzen: Falls kein Firmware-Update verfügbar ist (End-of-Life-Geräte), ersetzen Sie das Gerät durch ein aktuelles Modell mit aktiver Sicherheitsunterstützung.
- Remote-Verwaltung deaktivieren: Deaktivieren Sie die Fernverwaltung des Routers über das WAN-Interface, um den Angriffsvektor zu reduzieren.
- Netzwerksegmentierung: Isolieren Sie betroffene Geräte in einem separaten Netzwerksegment und beschränken Sie den Zugriff auf vertrauenswürdige Hosts.
- Protokollüberwachung: Überwachen Sie Netzwerkverkehr auf verdächtige ausgehende Verbindungen, die auf eine mögliche Kompromittierung hindeuten könnten.
- Standardpasswörter ändern: Ändern Sie alle Standardpasswörter für das Router-Administrationsinterface, auch wenn dies CVE-2016-20017 nicht direkt behebt.
Technische Details
Angriffsvektor: Netzwerk
Angriffskomplexität: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Keine
Technischer Ablauf: Das Webinterface des D-Link DSL-2750B verarbeitet den CLI-Parameter der login.cgi-Seite ohne ausreichende Eingabevalidierung. Der Parameterwert wird direkt in einen Systembefehl eingebettet und ausgeführt. Ein Angreifer kann durch Shell-Metazeichen wie Semikolon oder Backtick eigene Betriebssystembefehle anhängen, die mit den Rechten des Webserver-Prozesses ausgeführt werden.
Betroffene Produkte: D-Link DSL-2750B Geräte mit Firmware vor Version 1.05
Ausnutzungszeitraum: 2016 bis mindestens 2022 (aktiv in der Praxis beobachtet)
CVSS:3.1-Vektor: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Häufig gestellte Fragen
Wird CVE-2016-20017 aktiv ausgenutzt?
Ja, CVE-2016-20017 wird aktiv ausgenutzt. Die Schwachstelle ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet und wurde von 2016 bis mindestens 2022 in der Praxis eingesetzt. Der EPSS-Score von 0.9341 (99,81. Perzentile) belegt eine sehr hohe Ausnutzungswahrscheinlichkeit. Öffentliche Exploits sind auf Exploit-DB verfügbar.
Welche Produkte sind von CVE-2016-20017 betroffen?
Von CVE-2016-20017 sind D-Link DSL-2750B Geräte mit Firmware-Versionen vor 1.05 betroffen. Beachten Sie, dass viele ältere D-Link-Geräte das End-of-Life-Stadium erreicht haben und keine weiteren Sicherheitsupdates erhalten.
Wie behebe ich CVE-2016-20017?
Aktualisieren Sie die Firmware auf Version 1.05 oder neuer, sofern verfügbar. Wenn Ihr Gerät End-of-Life ist und kein Update existiert, ersetzen Sie es durch ein aktuelles Modell. Deaktivieren Sie in jedem Fall die Fernverwaltung über das WAN-Interface als sofortige Risikominimierung.
Wie schwerwiegend ist CVE-2016-20017?
CVE-2016-20017 ist mit einem CVSS-Score von 9.8 als KRITISCH eingestuft. Die Schwachstelle ermöglicht einem nicht authentifizierten Angreifer aus dem Netzwerk vollständige Kontrolle über den betroffenen Router, ohne jegliche Benutzerinteraktion. Die langjährige aktive Ausnutzung unterstreicht die Ernsthaftigkeit des Risikos.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.