CVE-2020-25506
D-Link DNS-320 Device Command Injection Vulnerability
Beschreibung
CVE-2020-25506 ist eine kritische Command-Injection-Schwachstelle in D-Link DNS-320 Network Attached Storage (NAS) Geraeten mit einem CVSS-3.1-Score von 9.8. Die Schwachstelle existiert in der Komponente system_mgr.cgi des D-Link DNS-320 FW v2.06B01 Revision Ax und ermoeglicht entfernten Angreifern die Ausfuehrung beliebiger Betriebssystembefehle ohne Authentifizierung. Diese CVE ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet mit einer Behebungsfrist bis zum 2022-05-03. Der EPSS-Score von 0.93863 (99,87. Perzentile) belegt eine nahezu maximale reale Ausnutzungsaktivitaet.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| dlink | dns-320 firmware | 2.06b01 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://gist.github.com/WinMin/6f63fd1ae95977e0e2d49bd4b5f00675(Exploit, Third Party Advisory)
- https://supportannouncement.us.dlink.com/announcement/publication.aspx?name=SAP10183(Vendor Advisory)
- https://www.dlink.com/en/security-bulletin/(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-25506(US Government Resource)
Schwachstellentyp
CWE-78: Unsachgemaesse Neutralisierung von Spezialelementen in einem OS-Befehl ('OS Command Injection')
CVE-2020-25506 wird unter CWE-78 klassifiziert — Unsachgemaesse Neutralisierung von Spezialelementen in einem OS-Befehl. OS-Command-Injection tritt auf, wenn Software Betriebssystembefehle unter Verwendung extern beeinflusster Eingaben konstruiert, ohne Sonderzeichen (wie Semikolons, Pipes, Backticks oder andere Shell-Metazeichen) ordnungsgemaess zu neutralisieren, die den beabsichtigten Befehl modifizieren koennten. Dies ermoeglicht Angreifern das Einschleusen beliebiger OS-Befehle, die mit den Rechten der verwundbaren Anwendung ausgefuehrt werden.
Im Kontext der D-Link DNS-320 NAS-Geraete ist die Command-Injection in system_mgr.cgi ausserordentlich gefaehrlich, da NAS-Geraete typischerweise als Root laufen, kritische Daten speichern und oft vom lokalen Netzwerk oder dem Internet zugaenglich sind. Bei einer Command-Injection auf einem NAS-Geraet erhalten Angreifer vollen Zugriff auf alle gespeicherten Dateien und koennen Daten verschluesseln, exfiltrieren oder das Geraet als Ausgangspunkt fuer Lateral Movement nutzen.
Mehr erfahren: CWE-78 — OS Command Injection
Auswirkungsanalyse
CVE-2020-25506 hat einen CVSS-3.1-Score von 9.8 (KRITISCH) mit unveraendertem Scope.
Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung gewaehrt dem Angreifer vollstaendigen Zugriff auf alle auf dem NAS-Geraet gespeicherten Dateien, einschliesslich gemeinsamer Dokumente, Backups, persoenlicher Dateien, Medienbibliotheken und aller anderen von Benutzern und verbundenen Systemen gespeicherten Daten. Der Angreifer kann auch auf NAS-Konfigurationsdaten einschliesslich Benutzerzugangsdaten zugreifen.
Integritaet (HIGH): Angreifer koennen alle auf dem NAS gespeicherten Dateien modifizieren, loeschen oder verschluesseln. Sie koennen auch Systemkonfigurationen aendern, persistente Backdoors installieren, Firmware modifizieren und schadhafte Dateien platzieren.
Verfuegbarkeit (HIGH): Vollstaendige Stoerung der NAS-Dienste ist moeglich, einschliesslich Verschluesselung aller gespeicherten Daten (Ransomware), Loeschung kritischer Dateien und Backups sowie Unbrauchbarmachen des Geraets.
Scope: Obwohl der CVSS-Scope Unchanged ist, wird die praktische Auswirkung verstaerkt, da NAS-Geraete als zentraler Dateispeicher und Backup-Ziel fuer mehrere Benutzer und Systeme dienen.
Mit einem EPSS-Score von 0.93863 (99,87. Perzentile) gehoert diese Schwachstelle zu den am haeufigsten ausgenutzten aller katalogisierten CVEs.
Exploit-Reifegrad
Exploit-Status: CVE-2020-25506 wird aktiv in der Praxis ausgenutzt und oeffentlicher Proof-of-Concept-Exploit-Code ist auf GitHub verfuegbar. Der EPSS-Score von 0.93863 (99,87. Perzentile) bestaetigt eine nahezu maximale Ausnutzungswahrscheinlichkeit. Die Command-Injection ist unkompliziert ohne Authentifizierung ausnutzbar.
Ransomware-Bezug: Nach aktuellem KEV-Stand wurde kein direkter Ransomware-Zusammenhang bestaetigt. NAS-Geraete sind jedoch hochwertige Ransomware-Ziele, da sie zentralisierte Datenspeicher enthalten. Mehrere NAS-gezielte Ransomware-Familien (wie Qlocker, DeadBolt und eCh0raix) haben historisch aehnliche Schwachstellen in Consumer-NAS-Geraeten ausgenutzt.
Angriffsflaeche: D-Link DNS-320 Geraete mit netzwerkzugaenglichen Web-Oberflaechen sind direkt verwundbar. Viele Consumer-NAS-Geraete sind unbeabsichtigt durch Port-Forwarding oder UPnP-Konfigurationen dem Internet ausgesetzt. IoT-Suchmaschinen indexieren diese Geraete regelmaessig.
KEV-Frist: Die CISA-Behebungsfrist war der 2022-05-03. Alle Organisationen und Verbraucher sollten betroffene Geraete sofort patchen oder ersetzen.
Behebung
- Firmware-Updates sofort anwenden, falls verfuegbar. Pruefen Sie das D-Link Support-Announcement (SAP10183) fuer gepatchte Firmware-Versionen. Wenden Sie verfuegbare Updates mit hoechster Prioritaet an.
- Bei fehlender Firmware das Geraet ersetzen. Der D-Link DNS-320 ist ein aelteres Produkt, das moeglicherweise End-of-Life erreicht hat. Falls D-Link keine Sicherheitsupdates mehr bereitstellt, ersetzen Sie das Geraet durch ein aktuell unterstuetztes NAS-Produkt.
- Das Geraet sofort vom Internet trennen. Stellen Sie als Sofortmassnahme sicher, dass das NAS nicht aus dem Internet zugaenglich ist. Entfernen Sie alle Port-Forwarding-Regeln und deaktivieren Sie UPnP.
- Netzwerkzugriff auf das NAS einschraenken. Implementieren Sie Firewall-Regeln, um den Zugriff auf den DNS-320 auf vertrauenswuerdige interne Hosts zu beschraenken.
- Kritische Daten separat sichern. Kopieren Sie wichtige Dateien vom DNS-320 auf einen separaten, sicheren Speicherort.
- Auf Kompromittierungsindikatoren pruefen. Untersuchen Sie das NAS auf unerwartete Dateien, modifizierte Konfigurationen, unbekannte Benutzerkonten oder ungewoehnliche Netzwerkaktivitaet.
Technische Details
Angriffsvektor: NETWORK
Angriffskomplexitaet: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Keine
Technischer Ablauf: CVE-2020-25506 ist eine kritische Command-Injection-Schwachstelle in D-Link DNS-320 NAS-Geraeten, die ueber das Netzwerk ohne Authentifizierung ausnutzbar ist.
Schwachstellenmechanismus: Die Schwachstelle existiert in der Komponente system_mgr.cgi der DNS-320 Web-Oberflaeche mit Firmware-Version 2.06B01 Revision Ax. Das CGI-Skript konstruiert Betriebssystembefehle unter Verwendung von Benutzereingaben, ohne Shell-Metazeichen ordnungsgemaess zu bereinigen oder zu escapen. Ein Angreifer kann beliebige OS-Befehle einschleusen, indem er Shell-Metazeichen (wie Semikolons, Backticks oder Pipe-Zeichen) in HTTP-Anfrageparameter an den system_mgr.cgi-Endpunkt einbettet. Die eingeschleusten Befehle werden mit den Rechten des Webserver-Prozesses ausgefuehrt, der auf dem DNS-320 typischerweise als Root laeuft.
Betroffene Produkte: D-Link DNS-320 Firmware-Version 2.06B01.
CVSS-3.1-Bewertung: Der Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H reflektiert einen netzwerkbasierten Angriff mit niedriger Komplexitaet ohne erforderliche Rechte oder Benutzerinteraktion und maximaler Auswirkung ueber alle drei Sicherheitsdimensionen.
Häufig gestellte Fragen
Wird CVE-2020-25506 aktiv ausgenutzt?
Ja, CVE-2020-25506 wird aktiv in der Praxis ausgenutzt. Die Schwachstelle ist im CISA KEV-Katalog gelistet und oeffentlicher Exploit-Code ist verfuegbar. Der EPSS-Score von 0.93863 (99,87. Perzentile) repraesentiert nahezu maximale Ausnutzungswahrscheinlichkeit. Die nicht-authentifizierte Command-Injection macht die Ausnutzung trivial.
Welche Produkte sind von CVE-2020-25506 betroffen?
CVE-2020-25506 betrifft D-Link DNS-320 NAS-Geraete mit Firmware-Version 2.06B01. Pruefen Sie die Firmware-Version Ihres Geraets ueber die Web-Verwaltungsoberflaeche. Konsultieren Sie das D-Link Security-Announcement SAP10183 fuer Patching-Informationen.
Wie behebe ich CVE-2020-25506?
Wenden Sie das neueste Firmware-Update von D-Link an, falls fuer den DNS-320 verfuegbar. Falls das Geraet End-of-Life erreicht hat, ersetzen Sie es durch ein aktuell unterstuetztes NAS-Produkt. Trennen Sie das Geraet als Sofortmassnahme vom Internet und beschraenken Sie den Netzwerkzugriff. Sichern Sie alle kritischen Daten an einem separaten Ort.
Wie schwerwiegend ist CVE-2020-25506?
CVE-2020-25506 ist mit einem CVSS-Score von 9.8 als KRITISCH eingestuft. Die Schwachstelle ermoeglicht nicht-authentifizierte Remote-Befehlsausfuehrung auf einem Netzwerkspeichergeraet und gewaehrt Angreifern volle Kontrolle ueber alle gespeicherten Daten. Der EPSS-Score von 0.93863 (99,87. Perzentile) und die KEV-Listung bestaetigen dies als eine der am haeufigsten ausgenutzten NAS-Schwachstellen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.