CVE-2022-40799

HIGH(8.8)KEVErhöhtes Risiko

D-Link DNR-322L Download of Code Without Integrity Check Vulnerability

Beschreibung

CVE-2022-40799 ist eine Schwachstelle im D-Link DNR-322L Network Video Recorder, die es einem authentifizierten Angreifer ermoeglicht, ueber die Backup-Konfigurationsfunktion Betriebssystembefehle auszufuehren. Die Schwachstelle basiert auf fehlender Integritaetspruefung bei heruntergeladenem Code und wird mit einem CVSS v3.1-Score von 8.8 (HIGH) bewertet.

Die CISA hat CVE-2022-40799 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 26. August 2025. Der EPSS-Score von 40.34 % (97. Perzentil) zeigt eine ausserordentlich hohe Wahrscheinlichkeit aktiver Ausnutzung. Der D-Link DNR-322L hat das End-of-Life erreicht und wird von D-Link nicht mehr mit Sicherheitsupdates versorgt, was die Behebung besonders dringlich macht.

KEV-Informationen

Hersteller
D-Link
Produkt
DNR-322L
Hinzugefügt am
5. August 2025
Fälligkeitsdatum
26. August 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
dlinkdnr-322l firmware<= 2.60b15

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-494: Download von Code ohne Integritaetspruefung

CVE-2022-40799 basiert auf CWE-494 (Download von Code ohne Integritaetspruefung), einer Schwachstellenklasse, bei der Software ausfuehrbaren Code oder Daten von einer Quelle herunterlaed, ohne deren Integritaet zu verifizieren. Im Fall des D-Link DNR-322L wird die Backup-Konfiguration ohne kryptographische Signatur- oder Integritaetspruefung verarbeitet, was es einem authentifizierten Angreifer ermoeglicht, manipulierte Konfigurationsdaten einzuschleusen, die Betriebssystembefehle enthalten.

Mehr erfahren: CWE-494 — Download von Code ohne Integritaetspruefung

Auswirkungsanalyse

Die Auswirkungen von CVE-2022-40799 sind aufgrund der Moeglichkeit zur Befehlsausfuehrung auf dem Geraet erheblich. Der CVSS v3.1-Score von 8.8 (HIGH) mit dem Vektor AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle ueber das Netzwerk mit niedriger Komplexitaet ausgenutzt werden kann — es genuegen niedrige Privilegien eines authentifizierten Benutzers. Vertraulichkeit (High): Der Angreifer erhaelt Zugriff auf das Dateisystem des Netzwerk-Videorecorders, einschliesslich gespeicherter Videoaufnahmen, Konfigurationsdaten und Netzwerkinformationen. Integritaet (High): Systemdateien koennen modifiziert, Backdoors installiert und die Firmware veraendert werden. Verfuegbarkeit (High): Der Angreifer kann das Geraet ausschalten, zuruecksetzen oder in ein Botnet einbinden. Der EPSS-Score von 40.34 % im 97. Perzentil zeigt eine ausserordentlich hohe Ausnutzungswahrscheinlichkeit. Besonders kritisch ist, dass der DNR-322L als Netzwerk-Videorecorder typischerweise Zugriff auf mehrere angeschlossene Kameras hat.

Exploit-Reifegrad

CVE-2022-40799 weist eine sehr hohe Exploit-Reife auf. Oeffentlicher Exploit-Code ist ueber ein GitLab-Repository verfuegbar, das den vollstaendigen Angriffspfad dokumentiert. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 26. August 2025. Der EPSS-Score von 40.34 % (97. Perzentil) zeigt, dass diese Schwachstelle zu den Top 3 % der am staerksten ausgenutzten weltweit gehoert. Der D-Link DNR-322L hat das End-of-Life erreicht und erhaelt keine Sicherheitsupdates mehr, was die Schwachstelle permanent macht, solange das Geraet betrieben wird. D-Link-Geraete sind beliebte Ziele fuer IoT-Botnets. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. D-Link DNR-322L ausser Betrieb nehmen: Der DNR-322L hat das End-of-Life erreicht und erhaelt keine Sicherheitsupdates von D-Link. Die Firmware-Version <= 2.60B15 ist die letzte verfuegbare Version und bleibt verwundbar. Es wird dringend empfohlen, das Geraet durch einen aktuellen Netzwerk-Videorecorder zu ersetzen.

  2. Falls ein sofortiger Ersatz nicht moeglich ist, Netzwerkzugriff einschraenken: Isolieren Sie den DNR-322L in einem dedizierten Netzwerksegment und beschraenken Sie den Zugriff auf die Web-Verwaltungsoberflaeche auf vertrauenswuerdige Administratoren ueber IP-Whitelisting.

  3. Backup-Konfigurationsfunktion deaktivieren oder einschraenken: Wenn moeglich, beschraenken Sie den Zugriff auf die Backup-Config-Funktionalitaet auf ein Minimum. Stellen Sie sicher, dass nur ein einziger Admin-Account existiert und alle Standard-Zugangsdaten geaendert wurden.

  4. Netzwerksegmentierung umsetzen: Betreiben Sie den Videorecorder und angeschlossene Kameras in einem isolierten VLAN mit strikter Zugriffskontrolle. Blockieren Sie ausgehende Internetverbindungen des Geraets, um die Kommunikation mit Command-and-Control-Servern zu verhindern.

  5. Monitoring implementieren: Ueberwachen Sie den Netzwerkverkehr des DNR-322L auf ungewoehnliche Muster, insbesondere ausgehende Verbindungen zu unbekannten IP-Adressen und ungewoehnliche HTTP-Anfragen an die Verwaltungsoberflaeche.

Technische Details

CVE-2022-40799 betrifft den D-Link DNR-322L Network Video Recorder in allen Firmware-Versionen bis einschliesslich 2.60B15. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und niedrigen Privilegien (PR:L) durchfuehrbar ist.

Die Schwachstelle liegt in der Backup-Config-Funktionalitaet (CWE-494) des DNR-322L. Wenn ein authentifizierter Benutzer eine Backup-Konfigurationsdatei hochlaed, wird diese ohne Integritaetspruefung verarbeitet. Ein Angreifer kann eine manipulierte Konfigurationsdatei erstellen, die eingebettete Betriebssystembefehle enthaelt. Da die Firmware die importierte Konfiguration ohne kryptographische Signaturverifizierung oder Sanitisierung ausfuehrt, werden die eingebetteten Befehle direkt vom Betriebssystem des Geraets ausgefuehrt.

Der Scope bleibt unveraendert (S:U), und alle drei Impact-Metriken stehen auf High. Der DNR-322L basiert auf einem Linux-Betriebssystem, was dem Angreifer Zugriff auf ein vollstaendiges Befehlsrepertoire gibt. Als Netzwerk-Videorecorder hat das Geraet typischerweise Netzwerkzugriff auf alle angeschlossenen Kameras, was den Blast-Radius einer Kompromittierung erhoeht.

Häufig gestellte Fragen

Wird CVE-2022-40799 aktiv ausgenutzt?

Ja, die CISA hat CVE-2022-40799 im KEV-Katalog als aktiv ausgenutzt gefuehrt. Oeffentlicher Exploit-Code ist ueber ein GitLab-Repository verfuegbar. Der EPSS-Score von 40.34 % (97. Perzentil) zeigt eine ausserordentlich hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2022-40799 betroffen?

Betroffen ist der D-Link DNR-322L Network Video Recorder in allen Firmware-Versionen bis einschliesslich 2.60B15. Das Geraet hat das End-of-Life erreicht und erhaelt keine Sicherheitsupdates mehr von D-Link.

Wie behebe ich CVE-2022-40799?

Da der DNR-322L keine Sicherheitsupdates mehr erhaelt, ist der Ersatz durch einen aktuellen Netzwerk-Videorecorder die dringend empfohlene Massnahme. Falls ein sofortiger Ersatz nicht moeglich ist, isolieren Sie das Geraet in einem dedizierten Netzwerksegment und beschraenken Sie den Zugriff strikt.

Wie schwerwiegend ist CVE-2022-40799?

CVE-2022-40799 wird mit einem CVSS v3.1-Score von 8.8 als HIGH eingestuft. Die Schwachstelle ermoeglicht authentifizierten Angreifern die Ausfuehrung von Betriebssystembefehlen ueber manipulierte Backup-Konfigurationen. Da kein Patch verfuegbar ist, bleibt das Geraet permanent verwundbar.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score31.72%
EPSS-Perzentil98.2%

Daten

Veröffentlicht29. November 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.