מקליט הווידאו הרשתי DNR-322L של D-Link, מכשיר שמרכז הקלטות ממצלמות אבטחה, סובל מחולשה שמאפשרת למשתמש מחובר להריץ עליו פקודות מערכת. הציון שקיבלה הוא 8.8 מתוך 10, והיא מנוצלת בפועל. המכשיר הזה כבר אינו מקבל תמיכה מהיצרן.
מה החולשה?
למכשיר יש פונקציה של גיבוי הגדרות, Backup Config, שאמורה רק לשמור ולשחזר את התצורה שלו. הבעיה היא שהמכשיר לא מוודא כראוי מה הוא מקבל בתהליך הזה, וכך תוקף מחובר יכול להבריח דרכו פקודות מערכת משלו במקום נתוני הגדרות תמימים. המכשיר מריץ אותן ברמת מערכת ההפעלה.
זו חולשה מסוג פגם בשלמות הנתונים: המכשיר בוטח בקלט שהוא מקבל בלי לבדוק שלא שונה או זויף בדרך. מרגע שתוקף מריץ פקודות ברמה הזו, הוא יכול לשלוט במקליט, לגשת להקלטות שעליו, ולהשתמש בו כנקודת אחיזה בתוך הרשת.
מי מושפע?
החולשה נוגעת לכל גרסאות הקושחה של DNR-322L עד 2.60B15 ועד בכלל. זהו מקליט וידאו רשתי למצלמות אבטחה, מכשיר שנמצא בעסקים קטנים ובבתים שבהם הותקנה מערכת מצלמות של D-Link.
כדי לנצל את החולשה צריך התוקף להיות מחובר לממשק הניהול, אבל מקליטים כאלה מותקנים לא פעם עם סיסמת ברירת המחדל או עם גישה חשופה מהאינטרנט, מה שמקל על מעבר המחסום הזה.
האם מנוצלת בפועל?
כן. באוגוסט 2025 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV, רשימת החולשות שידוע שתוקפים מנצלים בשטח. קוד הדגמה לניצול פורסם באופן פומבי, מה שמוריד את הרף לתקיפה.
מה עושים?
הקושי כאן הוא שה-DNR-322L הגיע לסוף חייו ואין לו עדכון קושחה שסוגר את החולשה. אין גרסה מתוקנת להתקין. לכן הצעד המומלץ הוא להחליף את המכשיר בדגם נתמך שממשיך לקבל עדכוני אבטחה.
עד להחלפה, נתקו את המקליט מכל גישה ישירה מהאינטרנט, ודאו שהוא לא ממופה החוצה בנתב, ושנו את סיסמת המנהל לסיסמה חזקה וייחודית כדי להקשות על תוקף להתחבר מלכתחילה. מקליט שמנתקים מהרשת החיצונית ומגבילים לרשת המקומית בלבד חושף שטח תקיפה קטן בהרבה.