CVE-2020-9377

HIGH(8.8)KEVErhöhtes Risiko

D-Link DIR-610 Devices Remote Command Execution

Beschreibung

CVE-2020-9377 ist eine kritische Remote-Command-Execution-Schwachstelle (CWE-78) in D-Link DIR-610 Wireless-Router-Geräten, die es einem authentifizierten Angreifer ermöglicht, beliebige Betriebssystembefehle auf dem Gerät einzuschleusen und auszuführen. Die Schwachstelle befindet sich im Web-Verwaltungsinterface, wo Benutzereingaben ohne ordnungsgemäße Bereinigung direkt an einen Systembefehl weitergegeben werden, was OS Command Injection ermöglicht. CISA hat die aktive Ausnutzung bestätigt und CVE-2020-9377 in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 76,6 % (94,4. Perzentile) stellt diese Schwachstelle eine schwerwiegende Bedrohung für Netzwerke dar, die betroffene D-Link-Geräte verwenden.

KEV-Informationen

Hersteller
D-Link
Produkt
DIR-610 Devices
Hinzugefügt am
25. März 2022
Fälligkeitsdatum
15. April 2022
Erforderliche Maßnahme
The impacted product is end-of-life and should be disconnected if still in use.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
dlinkdir-610 firmware-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: Improper Neutralization of Special Elements used in an OS Command (OS Command Injection)

CWE-78 beschreibt eine Schwachstelle, bei der Software einen Betriebssystembefehl unter Verwendung extern beeinflusster Eingaben konstruiert, ohne Sonderzeichen ordnungsgemäß zu neutralisieren, die den beabsichtigten Befehl verändern könnten, wodurch ein Angreifer beliebige Befehle auf dem zugrunde liegenden Betriebssystem ausführen kann. Bei CVE-2020-9377 übergibt das Web-Interface des D-Link DIR-610 benutzergesteuerte Parameter ohne angemessene Eingabevalidierung oder Bereinigung direkt an System-Shell-Befehle.

Weitere Informationen: CWE-78 — Improper Neutralization of Special Elements used in an OS Command

Auswirkungsanalyse

CVE-2020-9377 ermöglicht es einem authentifizierten Angreifer, beliebige Betriebssystembefehle auf dem D-Link DIR-610-Router mit den Rechten des Webserver-Prozesses auszuführen, der auf eingebetteten Linux-Geräten typischerweise als Root läuft. Erfolgreiche Ausnutzung gewährt vollständige Kontrolle über den Router, einschließlich der Möglichkeit, den gesamten Netzwerkverkehr abzufangen, zu modifizieren oder umzuleiten. Die Vertraulichkeit ist vollständig kompromittiert, da der Angreifer sensible Daten wie Zugangsdaten, DNS-Anfragen und unverschlüsselte Kommunikation erfassen kann. Die Integrität ist gleichermaßen betroffen, da Firmware, DNS-Einstellungen und Routing-Tabellen geändert werden können. Die Verfügbarkeit kann beeinträchtigt werden, indem das Gerät funktionsunfähig gemacht oder als Ausgangspunkt für weitere Angriffe im Netzwerk verwendet wird.

Exploit-Reifegrad

CVE-2020-9377 wird laut CISA aktiv in der freien Wildbahn ausgenutzt und ist im KEV-Katalog gelistet. Der EPSS-Score von 76,6 % (94,4. Perzentile) weist auf eine hohe reale Ausnutzungswahrscheinlichkeit hin. Router- und IoT-Geräte-Schwachstellen werden häufig von Botnetzen wie Mirai und seinen Varianten angegriffen, die automatisch nach Command-Injection-Schwachstellen scannen und diese ausnutzen, um Geräte für DDoS-Netzwerke zu rekrutieren. Die Authentifizierungsanforderung ist eine niedrige Hürde, da viele D-Link-Geräte Standard-Zugangsdaten beibehalten oder schwache Passwörter verwenden.

Behebung

  1. Prüfen Sie D-Link auf Firmware-Updates für das DIR-610-Gerät und installieren Sie verfügbare Patches sofort; falls kein Patch verfügbar ist, ersetzen Sie das Gerät durch ein unterstütztes Modell.
  2. Ändern Sie die Standard-Administratorzugangsdaten des DIR-610 in starke, einzigartige Passwörter, um das Risiko einer authentifizierten Ausnutzung zu reduzieren.
  3. Beschränken Sie den Zugriff auf das Web-Verwaltungsinterface auf vertrauenswürdige IP-Adressen und deaktivieren Sie den Fernverwaltungszugriff über das WAN-Interface vollständig.
  4. Platzieren Sie das betroffene Gerät hinter einer Firewall oder Zugriffskontrollliste, die den Verwaltungszugriff auf autorisierte Administratoren beschränkt.
  5. Überwachen Sie den Netzwerkverkehr auf Kompromittierungsindikatoren, einschließlich unerwarteter ausgehender Verbindungen vom Router, DNS-Einstellungsänderungen oder Anzeichen von Botnetz-Aktivität wie Teilnahme an DDoS-Angriffen.

Technische Details

CVE-2020-9377 ist eine OS-Command-Injection-Schwachstelle (CWE-78) im Web-Verwaltungsinterface des D-Link DIR-610 Wireless-Routers. Die Schwachstelle besteht, weil der Webserver des Geräts Benutzereingaben aus HTTP-Anfrageparametern direkt an System-Shell-Befehle weitergibt (typischerweise über Funktionen wie system() oder popen()), ohne Sonderzeichen wie Semikolons, Pipes oder Backticks zu bereinigen. Ein authentifizierter Angreifer kann beliebige Shell-Befehle an legitime Parameter anhängen, die dann vom zugrunde liegenden Linux-Betriebssystem mit Root-Rechten ausgeführt werden. Die eingebettete Natur des Geräts bedeutet, dass keine zusätzlichen Sicherheitskontrollen wie SELinux oder AppArmor die Auswirkungen der Command Injection begrenzen.

Häufig gestellte Fragen

Wird CVE-2020-9377 aktiv ausgenutzt?

Ja. CVE-2020-9377 wird aktiv in der freien Wildbahn ausgenutzt und ist im CISA-KEV-Katalog gelistet. Der EPSS-Score von 76,6 % (94,4. Perzentile) reflektiert eine hohe Ausnutzungswahrscheinlichkeit, und Router-Command-Injection-Schwachstellen werden häufig von automatisierten Botnetzen angegriffen.

Welche Produkte sind von CVE-2020-9377 betroffen?

CVE-2020-9377 betrifft D-Link DIR-610 Wireless-Router-Geräte. Diese Consumer- und Kleinunternehmens-Router werden häufig in Heim- und kleinen Büroumgebungen eingesetzt.

Wie behebe ich CVE-2020-9377?

Installieren Sie verfügbare Firmware-Updates von D-Link für den DIR-610. Falls kein Patch verfügbar ist, ersetzen Sie das Gerät durch ein unterstütztes Modell. Ändern Sie in der Zwischenzeit Standard-Zugangsdaten, deaktivieren Sie die Fernverwaltung und beschränken Sie den Web-Interface-Zugriff auf vertrauenswürdige IPs.

Wie schwerwiegend ist CVE-2020-9377?

CVE-2020-9377 ist als CRITICAL eingestuft und ermöglicht vollständige Remote-Befehlsausführung auf dem Router mit Root-Rechten. Kompromittierte Router können verwendet werden, um den gesamten Netzwerkverkehr abzufangen, weitere Angriffe zu starten oder Botnetzen beizutreten. Die CISA-KEV-Listung und der EPSS-Score im 94,4. Perzentil bestätigen aktive, weit verbreitete Ausnutzung.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score21.34%
EPSS-Perzentil97.4%

Daten

Veröffentlicht9. Juli 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.