CVE-2020-25079

HIGH(8.8)KEVWahrscheinlich ausgenutzt

D-Link DCS-2530L and DCS-2670L Command Injection Vulnerability

Beschreibung

CVE-2020-25079 ist eine Command Injection-Schwachstelle in D-Link DCS-2530L und DCS-2670L IP-Kameras. Ein authentifizierter Angreifer kann ueber das CGI-Script cgi-bin/ddns_enc.cgi beliebige Betriebssystembefehle auf der Kamera einschleusen und ausfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.8 (HIGH) bewertet.

Die CISA hat CVE-2020-25079 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 26. August 2025. Der EPSS-Score von 48.27 % (98. Perzentil) zeigt eine ausserordentlich hohe Wahrscheinlichkeit aktiver Ausnutzung. In Kombination mit CVE-2020-25078 (unauthentifizierte Passwort-Offenlegung) ergibt sich eine besonders gefaehrliche Angriffskette: Ein Angreifer kann zunaechst das Admin-Passwort auslesen und anschliessend ueber CVE-2020-25079 beliebige Befehle ausfuehren.

KEV-Informationen

Hersteller
D-Link
Produkt
DCS-2530L and DCS-2670L Devices
Hinzugefügt am
5. August 2025
Fälligkeitsdatum
26. August 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
dlinkdcs-4703e firmware< 1.03.04
dlinkdcs-4705e firmware< 1.03.02
dlinkdcs-4802e firmware< 2.01.01
dlinkdcs-p703 firmwareAlle Versionen
dlinkdcs-4603 firmware< 1.04.02
dlinkdcs-4622 firmware< 2.01.10
dlinkdcs-4701e firmware< 2.03.01
dlinkdcs-2530l firmware<= 1.05.05
dlinkdcs-2670l firmware< 2.03.00

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-77: Command Injection

CVE-2020-25079 basiert auf CWE-77 (Command Injection), einer kritischen Schwachstellenklasse, bei der Benutzereingaben unzureichend bereinigt an Systembefehle weitergereicht werden. Im Fall der D-Link IP-Kameras werden Eingaben an das CGI-Script cgi-bin/ddns_enc.cgi nicht ordnungsgemaess sanitisiert, sodass ein authentifizierter Angreifer Shell-Befehle einschleusen und auf dem Kamera-Betriebssystem ausfuehren kann.

Mehr erfahren: CWE-77 — Command Injection

Auswirkungsanalyse

Die Auswirkungen von CVE-2020-25079 sind aufgrund der vollstaendigen Systemkontrolle besonders schwerwiegend. Der CVSS v3.1-Score von 8.8 (HIGH) mit dem Vektor AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle ueber das Netzwerk mit niedriger Komplexitaet und ohne Benutzerinteraktion ausgenutzt werden kann — lediglich eine Authentifizierung mit niedrigen Privilegien ist erforderlich. Vertraulichkeit (High): Der Angreifer erhaelt ueber Befehlsausfuehrung Zugriff auf das Kamera-Dateisystem, einschliesslich Konfigurationsdateien, gespeicherter Aufnahmen und Netzwerkinformationen. Integritaet (High): Beliebige Systemdateien koennen modifiziert, Backdoors installiert und die Kamera-Firmware veraendert werden. Verfuegbarkeit (High): Der Angreifer kann die Kamera ausschalten, zuruecksetzen oder in ein Botnet einbinden. Der EPSS-Score von 48.27 % im 98. Perzentil liegt nahe an der 50%-Schwelle, was auf nahezu sichere Ausnutzung hinweist. Besonders kritisch ist die Kombinierbarkeit mit CVE-2020-25078, die eine unauthentifizierte Angriffskette ermoeglicht.

Exploit-Reifegrad

CVE-2020-25079 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 26. August 2025. Der EPSS-Score von 48.27 % (98. Perzentil) zeigt, dass diese Schwachstelle zu den Top 2 % der am staerksten ausgenutzten weltweit gehoert. In Kombination mit CVE-2020-25078 (unauthentifizierte Passwort-Offenlegung) entsteht eine vollstaendige Angriffskette, die ohne jegliche Vorkenntnisse die Ausfuehrung beliebiger Befehle auf der Kamera ermoeglicht. D-Link IP-Kameras sind beliebte Ziele fuer IoT-Botnets wie Mirai und deren Varianten. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Firmware-Update installieren: D-Link hat mit dem Hotfix 1.06.01 fuer DCS-2530L und Firmware-Updates fuer weitere betroffene Modelle die Schwachstelle behoben. Aktualisieren Sie alle betroffenen Kameras: DCS-2530L auf Version > 1.05.05, DCS-2670L auf >= 2.03.00, DCS-4603 auf >= 1.04.02, DCS-4622 auf >= 2.01.10, DCS-4701E auf >= 2.03.01, DCS-4703E auf >= 1.03.04, DCS-4705E auf >= 1.03.02, DCS-4802E auf >= 2.01.01. Fuer DCS-P703 ist kein Patch verfuegbar.

  2. IP-Kameras vom Internet isolieren: D-Link Kameras sollten niemals direkt aus dem Internet erreichbar sein. Verwenden Sie ein VPN fuer den Remote-Zugriff und platzieren Sie Kameras in einem dedizierten IoT-Netzwerksegment.

  3. Standard-Zugangsdaten aendern: Aendern Sie alle Passwoerter auf starke, eindeutige Werte. Beachten Sie, dass CVE-2020-25078 die aktuelle Passwort-Offenlegung ermoeglicht — patchen Sie daher zuerst beide Schwachstellen, bevor Sie Passwoerter aendern.

  4. CGI-Zugriff einschraenken: Konfigurieren Sie Firewall-Regeln, die den Zugriff auf CGI-Scripte der Kamera auf autorisierte Management-Systeme beschraenken. Blockieren Sie insbesondere Anfragen an /cgi-bin/ddns_enc.cgi von nicht vertrauenswuerdigen Quellen.

  5. End-of-Life-Geraete ersetzen: Kameras ohne verfuegbare Patches (DCS-P703) muessen ausser Betrieb genommen und durch aktuelle Modelle ersetzt werden.

Technische Details

CVE-2020-25079 betrifft D-Link DCS-2530L vor Version 1.06.01 Hotfix und DCS-2670L bis Version 2.02 sowie weitere DCS-Kameramodelle. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und niedrigen Privilegien (PR:L) ohne Benutzerinteraktion (UI:N) durchfuehrbar ist.

Die Schwachstelle liegt im CGI-Script cgi-bin/ddns_enc.cgi, das DDNS-Konfigurationsanfragen verarbeitet. Benutzereingaben an dieses Script werden nicht ordnungsgemaess gegen Shell-Metazeichen sanitisiert, bevor sie an Betriebssystem-Befehle uebergeben werden. Ein authentifizierter Angreifer kann durch das Einfuegen von Befehlstrennern (wie ;, | oder &&) in die DDNS-Parameter zusaetzliche Befehle anhaengen, die vom Kamera-Betriebssystem (typischerweise Linux-basiert) ausgefuehrt werden.

Der Scope bleibt unveraendert (S:U), und alle drei Impact-Metriken stehen auf High. In Kombination mit CVE-2020-25078, das die unauthentifizierte Offenlegung des Administrator-Passworts ermoeglicht, entsteht eine vollstaendige unauthentifizierte Angriffskette: Zunaechst wird ueber /config/getuser das Passwort ausgelesen, anschliessend ueber /cgi-bin/ddns_enc.cgi beliebige Befehle ausgefuehrt.

Häufig gestellte Fragen

Wird CVE-2020-25079 aktiv ausgenutzt?

Ja, CVE-2020-25079 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt. Der EPSS-Score von 48.27 % (98. Perzentil) zeigt eine ausserordentlich hohe Ausnutzungswahrscheinlichkeit. In Kombination mit CVE-2020-25078 entsteht eine vollstaendige unauthentifizierte Angriffskette.

Welche Produkte sind von CVE-2020-25079 betroffen?

Betroffen sind D-Link IP-Kameras der Modelle DCS-2530L (bis 1.05.05), DCS-2670L (bis 2.02), DCS-4603, DCS-4622, DCS-4701E, DCS-4703E, DCS-4705E, DCS-4802E und DCS-P703. Fuer die DCS-P703 ist kein Patch verfuegbar, weshalb dieses Modell ausser Betrieb genommen werden sollte.

Wie behebe ich CVE-2020-25079?

Installieren Sie die aktuellen Firmware-Updates fuer alle betroffenen D-Link Kameras gemaess dem D-Link Security Advisory SAP10180. Isolieren Sie die Kameras vom Internet und betreiben Sie sie in einem dedizierten Netzwerksegment. Aendern Sie nach dem Patchen alle Passwoerter.

Wie schwerwiegend ist CVE-2020-25079?

CVE-2020-25079 wird mit einem CVSS v3.1-Score von 8.8 als HIGH eingestuft. Die Command Injection ermoeglicht authentifizierten Angreifern die vollstaendige Kontrolle ueber die Kamera. Besonders kritisch: In Kombination mit CVE-2020-25078 wird keine Authentifizierung benoetigt.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score52.72%
EPSS-Perzentil98.9%

Daten

Veröffentlicht2. September 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.