CVE-2019-16920

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

D-Link Multiple Routers Command Injection Vulnerability

Beschreibung

CVE-2019-16920 ist eine nicht authentifizierte Command-Injection-Schwachstelle, die mehrere D-Link-Routermodelle betrifft. Der Fehler existiert in der ping_test-Funktionalität der Webverwaltungsoberfläche und ermöglicht es einem Remote-Angreifer, beliebige Betriebssystembefehle ohne Authentifizierung auszuführen. Diese Schwachstelle ist besonders gefährlich, da sie keine Anmeldedaten erfordert. Sie wurde am 25. März 2022 in den CISA-Katalog aufgenommen. Mit einem EPSS-Score von 97,4 % (99,9. Perzentil) ist eine Ausnutzung nahezu sicher.

KEV-Informationen

Hersteller
D-Link
Produkt
Multiple Routers
Hinzugefügt am
25. März 2022
Fälligkeitsdatum
15. April 2022
Erforderliche Maßnahme
The impacted product is end-of-life and should be disconnected if still in use.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
dlinkdir-655 firmware<= 3.02b05
dlinkdir-866l firmware<= 1.03b04
dlinkdir-652 firmware-
dlinkdhp-1565 firmware<= 1.01
dlinkdir-855l firmware-
dlinkdap-1533 firmware-
dlinkdir-862l firmware-
dlinkdir-615 firmware-
dlinkdir-835 firmware-
dlinkdir-825 firmware-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: Unsachgemäße Neutralisierung spezieller Elemente in OS-Befehlen (OS Command Injection)

CVE-2019-16920 wird unter CWE-78 klassifiziert und beschreibt Schwachstellen, bei denen Benutzereingaben ohne ordnungsgemäße Bereinigung in Betriebssystembefehle eingebaut werden. Die ping_test-Funktion des D-Link-Routers validiert die Eingabeparameter nicht, wodurch Angreifer Shell-Befehle einschleusen können, die mit Root-Rechten ausgeführt werden.

Mehr erfahren: CWE-78 — Improper Neutralization of Special Elements used in an OS Command

Auswirkungsanalyse

CVE-2019-16920 ermöglicht es nicht authentifizierten Remote-Angreifern, beliebige Befehle mit Root-Rechten auf betroffenen D-Link-Routern auszuführen. Dies gewährt vollständige Kontrolle über das Gerät und ermöglicht Angreifern, den gesamten Netzwerkverkehr abzufangen und zu manipulieren, DNS-Einstellungen zu ändern, persistente Backdoors in der Router-Firmware zu installieren und das kompromittierte Gerät als Ausgangspunkt für Angriffe auf das interne Netzwerk zu nutzen. Die nicht authentifizierte Natur der Schwachstelle in Kombination mit dem netzwerkzugänglichen Angriffsvektor und der Root-Befehlsausführung macht dies zu einer der schwerwiegendsten Router-Schwachstellen.

Exploit-Reifegrad

CVE-2019-16920 wurde von CISA als aktiv ausgenutzt bestätigt. Die Exploitationstechnik ist einfach — das Senden einer manipulierten HTTP-Anfrage an den ping_test-Endpunkt mit eingeschleusten Befehlen — und erfordert keine Authentifizierung oder spezialisierten Tools. Mit einem EPSS-Score von 97,4 % (99,9. Perzentil) ist eine Ausnutzung nahezu sicher. IoT-Botnets wie Mirai-Varianten scannen aktiv nach verwundbaren D-Link-Geräten.

Behebung

  1. Router-Firmware aktualisieren: Prüfen und installieren Sie das neueste Firmware-Update von D-Link, das CVE-2019-16920 behebt. Wenn das Routermodell End-of-Life ist, ersetzen Sie das Gerät.
  2. Remote-Management deaktivieren: Deaktivieren Sie die Webverwaltungsoberfläche auf der WAN-Seite, um eine Ausnutzung aus dem Internet zu verhindern.
  3. Verwaltungszugriff einschränken: Falls erforderlich, beschränken Sie den Zugriff auf bestimmte vertrauenswürdige IP-Adressen mittels Zugriffskontrolllisten.
  4. End-of-Life-Geräte ersetzen: Wenn das betroffene D-Link-Routermodell keine Sicherheitsupdates mehr erhält, ersetzen Sie es durch ein aktuell unterstütztes Gerät.
  5. Netzwerkverkehr überwachen: Setzen Sie Netzwerküberwachung ein, um ungewöhnliche Verkehrsmuster vom Router zu erkennen.

Technische Details

CVE-2019-16920 ist eine nicht authentifizierte OS-Command-Injection-Schwachstelle in der Webverwaltungsoberfläche mehrerer D-Link-Routermodelle. Die Schwachstelle existiert in der ping_test-Funktionalität, die es Benutzern ermöglicht, die Netzwerkkonnektivität zu testen. Der Webserver des Routers erfordert keine Authentifizierung für diese Funktion und bereinigt den Zieladressparameter nicht, bevor er an einen OS-Ping-Befehl übergeben wird. Ein Angreifer kann zusätzliche Shell-Befehle mittels Standard-Command-Injection-Techniken wie Semikolons, Pipes oder Backticks einschleusen. Die eingeschleusten Befehle werden mit Root-Rechten auf dem eingebetteten Linux-Betriebssystem des Routers ausgeführt.

Häufig gestellte Fragen

Wird CVE-2019-16920 aktiv ausgenutzt?

Ja. CISA hat die aktive Ausnutzung bestätigt. IoT-Botnets scannen aktiv nach verwundbaren D-Link-Routern, und der EPSS-Score von 97,4 % bestätigt die nahezu sichere Ausnutzung exponierter Geräte.

Welche Produkte sind von CVE-2019-16920 betroffen?

CVE-2019-16920 betrifft mehrere D-Link-Routermodelle, darunter DIR-655, DIR-866L, DIR-652 und DHP-1565. Prüfen Sie den D-Link-Sicherheitshinweis für eine vollständige Liste betroffener Modelle.

Wie behebe ich CVE-2019-16920?

Aktualisieren Sie auf die neueste Firmware von D-Link. Wenn Ihr Routermodell End-of-Life ist, ersetzen Sie es durch ein aktuell unterstütztes Gerät. Deaktivieren Sie den Remote-Management-Zugriff über die WAN-Schnittstelle.

Wie schwerwiegend ist CVE-2019-16920?

CVE-2019-16920 ist eine kritische Schwachstelle, die nicht authentifizierte Remote-Befehlsausführung mit Root-Rechten auf betroffenen Routern ermöglicht. Sie wird aktiv von IoT-Botnets ausgenutzt.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score100.00%
EPSS-Perzentil100.0%

Daten

Veröffentlicht27. September 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.