CVE-2022-26258
D-Link DIR-820L Remote Code Execution Vulnerability
Beschreibung
CVE-2022-26258 ist eine Remote-Code-Execution-Schwachstelle im D-Link DIR-820L-Router durch eine Command-Injection im Device-Name-Parameter von /lan.asp. Da der DIR-820L ein End-of-Life-Produkt ist, empfiehlt D-Link die sofortige Außerbetriebnahme. Der EPSS-Score von 87,16 % (99,44. Perzentil) belegt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die CISA hat CVE-2022-26258 am 8. September 2022 in den KEV-Katalog aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| dlink | dir-820l firmware | 1.05b03 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://github.com/skyedai910/Vuln/tree/master/DIR-820L/command_execution_0(Broken Link, Exploit, Third Party Advisory)
- https://github.com/zhizhuoshuma/cve_info_data/blob/ccaed4b94ba762eb8a8e003bfa762a7754b8182e/Vuln/Vuln/DIR-820L/command_execution_0/README.md(Exploit, Third Party Advisory)
- https://www.dlink.com/en/security-bulletin/(Not Applicable, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-26258(US Government Resource)
Schwachstellentyp
CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
CVE-2022-26258 nutzt eine OS-Command-Injection im Web-Interface des D-Link DIR-820L-Routers aus. Der Device-Name-Parameter in /lan.asp wird vor der Verwendung in Systembefehlen nicht ordnungsgemäß bereinigt.
Mehr erfahren: CWE-78 — Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
Auswirkungsanalyse
CVE-2022-26258 ermöglicht nicht authentifizierte Remote-Code-Execution auf D-Link DIR-820L-Routern. Vertraulichkeit ist kritisch betroffen, da der Router den gesamten Netzwerkverkehr einsehen kann. Integrität wird durch die Möglichkeit zur Änderung von Router-Konfigurationen, DNS-Einstellungen und Firmware kompromittiert. Verfügbarkeit wird durch die Störung der Netzwerkverbindung beeinträchtigt. Kompromittierte Router werden häufig für Botnet-Teilnahme, DNS-Hijacking und als Einstiegspunkte in interne Netzwerke verwendet. Der End-of-Life-Status bedeutet, dass keine Patches veröffentlicht werden.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2022-26258 bestätigt und die Schwachstelle am 8. September 2022 in den KEV-Katalog aufgenommen (Behebungsfrist: 29. September 2022). Der EPSS-Score von 87,16 % (99,44. Perzentil) belegt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle wurde in IoT-Botnet-Malware wie Mirai-Varianten integriert. Der Ransomware-Status ist als unbekannt eingestuft.
Behebung
- D-Link DIR-820L ersetzen: Als End-of-Life-Produkt werden keine Patches veröffentlicht. Ersetzen Sie das Gerät durch einen aktuell unterstützten Router.
- Sofort trennen: Falls ein Ersatz nicht sofort möglich ist, trennen Sie den DIR-820L vom Netzwerk.
- Remote-Management deaktivieren: Deaktivieren Sie alle Fernverwaltungsfunktionen.
- Kompromittierungsindikatoren prüfen: Überprüfen Sie DNS-Konfigurationen und Firmware auf unerwartete Änderungen.
- Netzwerksegmentierung umsetzen: Platzieren Sie IoT- und Legacy-Geräte in isolierten Netzwerksegmenten.
Technische Details
CVE-2022-26258 ist eine Command-Injection-Schwachstelle im Web-Management-Interface des D-Link DIR-820L-Routers. Bei der Verarbeitung des Device-Name-Parameters in /lan.asp wird die Eingabe ohne ausreichende Bereinigung in Systembefehle eingebaut. Ein Angreifer kann Shell-Metazeichen und Befehle über diesen Parameter einschleusen, die auf dem Router-Betriebssystem mit Root-Rechten ausgeführt werden. Da das Web-Interface auf Consumer-Routern typischerweise als Root läuft, gewährt jede Command-Injection vollständigen Systemzugang. Der DIR-820L hat sein End-of-Life erreicht, und D-Link wird keine Firmware-Updates veröffentlichen.
Häufig gestellte Fragen
Wird CVE-2022-26258 aktiv ausgenutzt?
Ja, CVE-2022-26258 wird aktiv ausgenutzt, insbesondere durch IoT-Botnet-Malware. Die CISA nahm die Schwachstelle am 8. September 2022 in den KEV-Katalog auf.
Welche Produkte sind von CVE-2022-26258 betroffen?
Betroffen ist der D-Link DIR-820L-Router, ein End-of-Life-Produkt ohne weitere Sicherheitsupdates.
Wie behebe ich CVE-2022-26258?
Der DIR-820L erhält keine Patches mehr. Die einzige Lösung ist der Austausch des Geräts.
Wie schwerwiegend ist CVE-2022-26258?
CVE-2022-26258 ist eine kritische Command-Injection-Schwachstelle mit einem EPSS-Score von 87,16 % (99,44. Perzentil). Der End-of-Life-Status des Geräts bedeutet, dass nur ein Austausch als Lösung in Frage kommt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.