Er is een kritieke kwetsbaarheid ontdekt in meerdere D-Link DIR-serie routers zoals de DIR-110, DIR-412, DIR-600, DIR-615, DIR-645 en DIR-815. Deze kwetsbaarheid, aangeduid als CVE-2018-25115, stelt kwaadwillenden in staat om via het service.cgi endpoint zonder authenticatie willekeurige systeemcommando’s uit te voeren. Hierdoor kan een aanvaller volledige controle over het apparaat krijgen.
Overzicht
De kwetsbaarheid ontstaat door onvoldoende inputverwerking in de EVENT=CHECKFW parameter, welke direct naar de systeem shell wordt doorgestuurd zonder dat deze gezuiverd wordt. Door een gemanipuleerde HTTP POST aanvraag kunnen kwaadwillenden commando’s injecteren die met root-rechten worden uitgevoerd, wat een volledige compromittering van het apparaat tot gevolg heeft. Deze routermodellen zijn niet langer ondersteund, wat betekent dat ze geen beveiligingsupdates meer ontvangen.
Aanbevelingen
- Vervang verouderde en niet-ondersteunde routers door nieuwere modellen die nog wel beveiligingsondersteuning krijgen.
- Controleer regelmatig de beveiligingsadviezen van D-Link’s legacy support.
- Overweeg netwerksegmentatie om potentiële aanvallen te beperken tot specifieke netwerkdelen.
Bronnen
Vraag en Antwoord
Wat is CVE-2018-25115?
CVE-2018-25115 is een kritieke kwetsbaarheid in bepaalde D-Link routers die misbruik toestaat via het service.cgi endpoint.
Welke systemen zijn kwetsbaar voor CVE-2018-25115?
De D-Link routers van de modellen DIR-110, DIR-412, DIR-600, DIR-615, DIR-645 en DIR-815, met firmware tot en met versie A 1.3, zijn kwetsbaar.
Bestaat er al een patch of beveiligingsupdate?
Er zijn geen patches beschikbaar omdat deze modellen niet langer ondersteund zijn. Vervanging is aanbevolen.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan volledige controle over de kwetsbare router verkrijgen, wat kan resulteren in volledige systeemcompromittering.

