CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2021-45382

RCE w routerach D-Link via DDNS — funkcja w pliku binarnym ncc2

CVSS 9.8v3.1pub. 2022-02-17upd. 2025-11-10

Krytyczna podatność typu Remote Command Execution (RCE) występuje we wszystkich rewizjach sprzętowych routerów D-Link z serii DIR-810L, DIR-820L/LW, DIR-826L, DIR-830L oraz DIR-836L. Podatność jest aktywnie wykorzystywana przez atakujących, a producent nie wyda łatki, ponieważ wszystkie wymienione urządzenia osiągnęły status End of Life (EOL) / End of Service Life (EOS).

Pokaż oryginał (EN)

A Remote Command Execution (RCE) vulnerability exists in all series H/W revisions D-link DIR-810L, DIR-820L/LW, DIR-826L, DIR-830L, and DIR-836L routers via the DDNS function in ncc2 binary file. Note: DIR-810L, DIR-820L, DIR-830L, DIR-826L, DIR-836L, all hardware revisions, have reached their End of Life ("EOL") /End of Service Life ("EOS") Life-Cycle and as such this issue will not be patched.

🤖 Analiza AI
Jak działa

Podatność jest zlokalizowana w funkcji DDNS (Dynamic DNS) wewnątrz pliku binarnego ncc2 obecnego w oprogramowaniu routerów. Błąd klasyfikowany jako command injection (CWE-78) pozwala na wstrzyknięcie i wykonanie dowolnych poleceń systemowych przez sieć, bez konieczności uwierzytelnienia się. Atakujący może wysłać odpowiednio spreparowane żądanie do urządzenia i uzyskać wykonanie kodu z uprawnieniami procesu obsługującego funkcję DDNS.

Skutki

Atakujący może przejąć pełną kontrolę nad urządzeniem, uzyskując możliwość odczytu i modyfikacji konfiguracji, przechwytywania ruchu sieciowego lub wykorzystania routera jako punktu dalszego ataku na sieć lokalną.

Mitygacja

Producent D-Link oficjalnie potwierdził, że patch NIE zostanie wydany — wszystkie wymienione urządzenia osiągnęły status End of Life (EOL) / End of Service Life (EOS). Zaleca się natychmiastowe wycofanie podatnych urządzeń z eksploatacji i zastąpienie ich wspieranymi modelami. Jako tymczasowe działanie ochronne należy odizolować urządzenia od internetu, wyłączyć funkcję DDNS oraz zablokować dostęp do panelu administracyjnego z sieci WAN.

Kogo dotyczy

Wszystkie rewizje sprzętowe routerów D-Link DIR-810L, DIR-820L, DIR-820LW, DIR-826L, DIR-830L oraz DIR-836L — wszystkie wersje oprogramowania układowego (firmware) tych urządzeń.

Uwagi

Producent D-Link potwierdził w oficjalnym komunikacie (SAP10264), że podatność nie zostanie naprawiona ze względu na status EOL/EOS wszystkich dotkniętych urządzeń. Dostępny jest publiczny proof-of-concept na platformie GitHub.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dlink Dir 810l

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 810l Firmware

    OS
    Dlink
    wszystkie wersje
  • Dlink Dir 820l

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 820l Firmware

    OS
    Dlink
    wszystkie wersje
  • Dlink Dir 820lw

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 820lw Firmware

    OS
    Dlink
    wszystkie wersje
  • Dlink Dir 826l

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 826l Firmware

    OS
    Dlink
    wszystkie wersje
  • Dlink Dir 830l

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 830l Firmware

    OS
    Dlink
    wszystkie wersje
  • Dlink Dir 836l

    HW
    Dlink
    wszystkie wersje
  • Dlink Dir 836l Firmware

    OS
    Dlink
    wszystkie wersje

CISA KEV — szczegółyi

Dostawcai
D-Link
Produkti
Multiple Routers
Data dodania do KEVi
4 kwietnia 2022
Termin remediation (USA)i
25 kwietnia 2022(po terminie)
Wymagana akcja (CISA)i

Produkt, którego to dotyczy, osiągnął koniec cyklu życia i powinien być odłączony, jeśli jest nadal w użyciu.

tłumaczenie AI
Pokaż oryginał (EN)

The impacted product is end-of-life and should be disconnected if still in use.

Opis CISAi

Luka zdalnego wykonania kodu (RCE) istnieje we wszystkich seriach routerów H/W poprzez funkcję DDNS w pliku binarnym ncc2.

tłumaczenie AI
Pokaż oryginał (EN)

A remote code execution vulnerability exists in all series H/W revisions routers via the DDNS function in ncc2 binary file.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 25 kwietnia 2022
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2023-25280CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command Injection w D-Link DIR-820L umożliwiający eskalację uprawnień do root

CVE-2022-26258CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w D-Link DIR-820L — command injection przez HTTP POST

CVE-2015-1187CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command Injection w narzędziu ping urządzeń D-Link i TRENDnet — RCE bez uwierzytelnienia

CVE-2024-48150CRITICAL9.8PL ✓ten sam produkt

D-Link DIR-820L: stack overflow w funkcji sub_451208

CVE-2024-41610CRITICAL9.8PL ✓ten sam produkt

D-Link DIR-820LW – zakodowane na stałe dane logowania w usłudze Telnet