CVE-2020-25079
D-Link DCS-2530L and DCS-2670L Command Injection Vulnerability
Beschreibung
CVE-2020-25079 ist eine Command Injection-Schwachstelle in D-Link DCS-2530L und DCS-2670L IP-Kameras. Ein authentifizierter Angreifer kann ueber das CGI-Script cgi-bin/ddns_enc.cgi beliebige Betriebssystembefehle auf der Kamera einschleusen und ausfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.8 (HIGH) bewertet.
Die CISA hat CVE-2020-25079 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 26. August 2025. Der EPSS-Score von 48.27 % (98. Perzentil) zeigt eine ausserordentlich hohe Wahrscheinlichkeit aktiver Ausnutzung. In Kombination mit CVE-2020-25078 (unauthentifizierte Passwort-Offenlegung) ergibt sich eine besonders gefaehrliche Angriffskette: Ein Angreifer kann zunaechst das Admin-Passwort auslesen und anschliessend ueber CVE-2020-25079 beliebige Befehle ausfuehren.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| dlink | dcs-4703e firmware | < 1.03.04 |
| dlink | dcs-4705e firmware | < 1.03.02 |
| dlink | dcs-4802e firmware | < 2.01.01 |
| dlink | dcs-p703 firmware | Alle Versionen |
| dlink | dcs-4603 firmware | < 1.04.02 |
| dlink | dcs-4622 firmware | < 2.01.10 |
| dlink | dcs-4701e firmware | < 2.03.01 |
| dlink | dcs-2530l firmware | <= 1.05.05 |
| dlink | dcs-2670l firmware | < 2.03.00 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://supportannouncement.us.dlink.com/announcement/publication.aspx?name=SAP10180(Patch, Vendor Advisory)
- https://twitter.com/Dogonsecurity/status/1271265152118259712(Broken Link, Exploit, Third Party Advisory)
- https://support.dlink.com/productinfo.aspx?m=DCS-2530L(Product)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-25079(US Government Resource)
Schwachstellentyp
CWE-77: Command Injection
CVE-2020-25079 basiert auf CWE-77 (Command Injection), einer kritischen Schwachstellenklasse, bei der Benutzereingaben unzureichend bereinigt an Systembefehle weitergereicht werden. Im Fall der D-Link IP-Kameras werden Eingaben an das CGI-Script cgi-bin/ddns_enc.cgi nicht ordnungsgemaess sanitisiert, sodass ein authentifizierter Angreifer Shell-Befehle einschleusen und auf dem Kamera-Betriebssystem ausfuehren kann.
Mehr erfahren: CWE-77 — Command Injection
Auswirkungsanalyse
Die Auswirkungen von CVE-2020-25079 sind aufgrund der vollstaendigen Systemkontrolle besonders schwerwiegend. Der CVSS v3.1-Score von 8.8 (HIGH) mit dem Vektor AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle ueber das Netzwerk mit niedriger Komplexitaet und ohne Benutzerinteraktion ausgenutzt werden kann — lediglich eine Authentifizierung mit niedrigen Privilegien ist erforderlich. Vertraulichkeit (High): Der Angreifer erhaelt ueber Befehlsausfuehrung Zugriff auf das Kamera-Dateisystem, einschliesslich Konfigurationsdateien, gespeicherter Aufnahmen und Netzwerkinformationen. Integritaet (High): Beliebige Systemdateien koennen modifiziert, Backdoors installiert und die Kamera-Firmware veraendert werden. Verfuegbarkeit (High): Der Angreifer kann die Kamera ausschalten, zuruecksetzen oder in ein Botnet einbinden. Der EPSS-Score von 48.27 % im 98. Perzentil liegt nahe an der 50%-Schwelle, was auf nahezu sichere Ausnutzung hinweist. Besonders kritisch ist die Kombinierbarkeit mit CVE-2020-25078, die eine unauthentifizierte Angriffskette ermoeglicht.
Exploit-Reifegrad
CVE-2020-25079 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 26. August 2025. Der EPSS-Score von 48.27 % (98. Perzentil) zeigt, dass diese Schwachstelle zu den Top 2 % der am staerksten ausgenutzten weltweit gehoert. In Kombination mit CVE-2020-25078 (unauthentifizierte Passwort-Offenlegung) entsteht eine vollstaendige Angriffskette, die ohne jegliche Vorkenntnisse die Ausfuehrung beliebiger Befehle auf der Kamera ermoeglicht. D-Link IP-Kameras sind beliebte Ziele fuer IoT-Botnets wie Mirai und deren Varianten. Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
Firmware-Update installieren: D-Link hat mit dem Hotfix 1.06.01 fuer DCS-2530L und Firmware-Updates fuer weitere betroffene Modelle die Schwachstelle behoben. Aktualisieren Sie alle betroffenen Kameras: DCS-2530L auf Version > 1.05.05, DCS-2670L auf >= 2.03.00, DCS-4603 auf >= 1.04.02, DCS-4622 auf >= 2.01.10, DCS-4701E auf >= 2.03.01, DCS-4703E auf >= 1.03.04, DCS-4705E auf >= 1.03.02, DCS-4802E auf >= 2.01.01. Fuer DCS-P703 ist kein Patch verfuegbar.
-
IP-Kameras vom Internet isolieren: D-Link Kameras sollten niemals direkt aus dem Internet erreichbar sein. Verwenden Sie ein VPN fuer den Remote-Zugriff und platzieren Sie Kameras in einem dedizierten IoT-Netzwerksegment.
-
Standard-Zugangsdaten aendern: Aendern Sie alle Passwoerter auf starke, eindeutige Werte. Beachten Sie, dass CVE-2020-25078 die aktuelle Passwort-Offenlegung ermoeglicht — patchen Sie daher zuerst beide Schwachstellen, bevor Sie Passwoerter aendern.
-
CGI-Zugriff einschraenken: Konfigurieren Sie Firewall-Regeln, die den Zugriff auf CGI-Scripte der Kamera auf autorisierte Management-Systeme beschraenken. Blockieren Sie insbesondere Anfragen an /cgi-bin/ddns_enc.cgi von nicht vertrauenswuerdigen Quellen.
-
End-of-Life-Geraete ersetzen: Kameras ohne verfuegbare Patches (DCS-P703) muessen ausser Betrieb genommen und durch aktuelle Modelle ersetzt werden.
Technische Details
CVE-2020-25079 betrifft D-Link DCS-2530L vor Version 1.06.01 Hotfix und DCS-2670L bis Version 2.02 sowie weitere DCS-Kameramodelle. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und niedrigen Privilegien (PR:L) ohne Benutzerinteraktion (UI:N) durchfuehrbar ist.
Die Schwachstelle liegt im CGI-Script cgi-bin/ddns_enc.cgi, das DDNS-Konfigurationsanfragen verarbeitet. Benutzereingaben an dieses Script werden nicht ordnungsgemaess gegen Shell-Metazeichen sanitisiert, bevor sie an Betriebssystem-Befehle uebergeben werden. Ein authentifizierter Angreifer kann durch das Einfuegen von Befehlstrennern (wie ;, | oder &&) in die DDNS-Parameter zusaetzliche Befehle anhaengen, die vom Kamera-Betriebssystem (typischerweise Linux-basiert) ausgefuehrt werden.
Der Scope bleibt unveraendert (S:U), und alle drei Impact-Metriken stehen auf High. In Kombination mit CVE-2020-25078, das die unauthentifizierte Offenlegung des Administrator-Passworts ermoeglicht, entsteht eine vollstaendige unauthentifizierte Angriffskette: Zunaechst wird ueber /config/getuser das Passwort ausgelesen, anschliessend ueber /cgi-bin/ddns_enc.cgi beliebige Befehle ausgefuehrt.
Häufig gestellte Fragen
Wird CVE-2020-25079 aktiv ausgenutzt?
Ja, CVE-2020-25079 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt. Der EPSS-Score von 48.27 % (98. Perzentil) zeigt eine ausserordentlich hohe Ausnutzungswahrscheinlichkeit. In Kombination mit CVE-2020-25078 entsteht eine vollstaendige unauthentifizierte Angriffskette.
Welche Produkte sind von CVE-2020-25079 betroffen?
Betroffen sind D-Link IP-Kameras der Modelle DCS-2530L (bis 1.05.05), DCS-2670L (bis 2.02), DCS-4603, DCS-4622, DCS-4701E, DCS-4703E, DCS-4705E, DCS-4802E und DCS-P703. Fuer die DCS-P703 ist kein Patch verfuegbar, weshalb dieses Modell ausser Betrieb genommen werden sollte.
Wie behebe ich CVE-2020-25079?
Installieren Sie die aktuellen Firmware-Updates fuer alle betroffenen D-Link Kameras gemaess dem D-Link Security Advisory SAP10180. Isolieren Sie die Kameras vom Internet und betreiben Sie sie in einem dedizierten Netzwerksegment. Aendern Sie nach dem Patchen alle Passwoerter.
Wie schwerwiegend ist CVE-2020-25079?
CVE-2020-25079 wird mit einem CVSS v3.1-Score von 8.8 als HIGH eingestuft. Die Command Injection ermoeglicht authentifizierten Angreifern die vollstaendige Kontrolle ueber die Kamera. Besonders kritisch: In Kombination mit CVE-2020-25078 wird keine Authentifizierung benoetigt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.