← back
CVE-2017-12233highunder attackCWE-20

CVE-2017-12233

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.5epss 7.1%
from disclosure to weapon
Published on NVDSep 28
CISA KEV+1617d
exploitation probability
7.1%top 6% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-03-24

Apply updates per vendor instructions.

Summary

Falha de negação de serviço na implementação do Common Industrial Protocol (CIP) do Cisco IOS: pacotes CIP malformados enviados a switches Ethernet industriais fazem o dispositivo reiniciar. O CVSS de 7.5 já reflete que não exige autenticação, mas o impacto real é restrito a equipamentos com o feature CIP habilitado — algo fora do padrão na maioria das redes corporativas, e comum apenas em ambientes de automação industrial.

Technical detail

A vulnerabilidade está no parser de pacotes CIP do Cisco IOS, classificada como CWE-20 (validação de entrada imprópria). O CIP é um protocolo de camada de aplicação usado em automação industrial, historicamente chamado de Control and Information Protocol, e nos switches Cisco Industrial Ethernet ele roda sobre UDP, escutando nas portas 2222 e 44818. Quando o dispositivo recebe um pacote CIP construído de forma inválida — campos fora do esperado pelo parser —, o código de tratamento falha e o processo trava, levando o IOS a recarregar.

O advisory da Cisco agrupa duas CVEs sob os mesmos bugs (CSCuz95334 e CSCvc43709): CVE-2017-12233 e CVE-2017-12234, ambas com a mesma causa raiz e mesmo efeito — parsing incorreto de pacotes CIP resultando em reload. A Cisco não detalha qual estrutura específica do pacote dispara a falha, nem publicou prova de conceito.

O vetor é estritamente IPv4/UDP: pacotes TCP, pacotes IPv6 e pacotes apenas em trânsito pelo dispositivo (não destinados a ele) não acionam a falha. Isso restringe a superfície a UDP destinado diretamente ao próprio equipamento nas portas 2222 ou 44818.

How it’s exploited

Pré-requisito central, que a nota de CVSS não deixa claro: o feature CIP precisa estar habilitado no dispositivo, e ele vem desabilitado por padrão. Um administrador pode confirmar se está ativo com "show running-config | include cip enable" — se o comando não retornar nada, o equipamento não está exposto a este vetor. Isso reduz drasticamente o universo de alvos reais para switches Cisco Industrial Ethernet configurados para automação industrial, não para roteadores/switches genéricos rodando IOS.

Com CIP habilitado, a exploração não exige autenticação nem interação do usuário (AC:L, PR:N, UI:N no vetor CVSS): basta acesso de rede para enviar pacotes UDP malformados às portas 2222 ou 44818 do dispositivo. Não há elevação de privilégio nem comprometimento de confidencialidade/integridade — o impacto é reload forçado e indisponibilidade (C:N/I:N/A:H).

A CVE está no catálogo KEV da CISA (adicionada em 2022-03-03, com prazo de mitigação em 2022-03-24), confirmando exploração ativa observada, embora nem o advisory da Cisco nem a entrada da CISA detalhem a campanha ou o ator. Não há indicação de uso em ransomware.

Versions

Affected
Cisco IOS 12.4 até 15.6 (faixa declarada na descrição oficial), em dispositivos com o feature CIP habilitado — tipicamente switches Cisco Industrial Ethernet.
Fixed in
A Cisco publicou atualizações corretivas; o advisory oficial (cisco-sa-20170927-cip) remete à sua própria seção 'Fixed Software' e ao Cisco IOS Software Checker para a versão corrigida exata por trem de release — não há uma lista de números de versão corrigida disponível nas fontes consultadas.

How to protect

A Cisco declara explicitamente que não existe workaround para estas vulnerabilidades — a única correção é atualizar o Cisco IOS para uma versão corrigida. O advisory não lista aqui as versões específicas que recebem o patch; a orientação da Cisco é consultar a seção "Fixed Software" do próprio advisory (cisco-sa-20170927-cip) e usar o Cisco IOS Software Checker para o release exato em uso, já que o corte varia por trem de release dentro da faixa 12.4–15.6.

Como controle compensatório, caso a atualização não seja imediata, desabilitar o feature CIP elimina a exposição — já que o protocolo vem desligado por padrão e só afeta quem o habilitou intencionalmente para automação industrial. Onde o CIP for necessário operacionalmente, restringir acesso UDP às portas 2222 e 44818 por ACL/segmentação de rede, permitindo tráfego apenas de hosts de controle industrial confiáveis, reduz a superfície de ataque, embora não seja uma correção da falha em si.

ATM não há mitigação por configuração alternativa reconhecida pelo fornecedor além de desligar o feature — não se trata de um bug corrigível por hardening de protocolo ou filtro de payload no próprio IOS.

How to detect

A própria Cisco indica o sinal mais confiável: exploração bem-sucedida causa reload do dispositivo com geração de um core file. A presença desse core file, correlacionada com reload inesperado em um switch com CIP habilitado, é o indicador prático de tentativa de exploração — a Cisco recomenda contatar o TAC para analisar o core file e confirmar se houve exploração.

Em nível de rede, tráfego UDP anômalo ou malformado destinado às portas 2222 ou 44818 do próprio dispositivo (não em trânsito) é o que deve ser monitorado; não há assinatura pública de payload divulgada pela Cisco ou por pesquisadores nas fontes consultadas, então detecção por conteúdo de pacote fica limitada a heurísticas de anomalia de protocolo.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Multiple vulnerabilities in the implementation of the Common Industrial Protocol (CIP) feature in Cisco IOS 12.4 through 15.6 could allow an unauthenticated, remote attacker to cause an affected device to reload, resulting in a denial of service (DoS) condition. The vulnerabilities are due to the improper parsing of crafted CIP packets destined to an affected device. An attacker could exploit these vulnerabilities by sending crafted CIP packets to be processed by an affected device. A successful exploit could allow the attacker to cause the affected device to reload, resulting in a DoS condition. Cisco Bug IDs: CSCuz95334.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Affected products
n/a · Cisco IOS