← back
CVE-2017-12319mediumunder attackCWE-20

CVE-2017-12319

43Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 5.9epss 5.2%
from disclosure to weapon
Published on NVDMar 27
CISA KEV+1437d
exploitation probability
5.2%top 8% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-03-24

Apply updates per vendor instructions.

Summary

Falha de validação de entrada (CWE-20) na implementação de BGP EVPN do Cisco IOS XE, que permite a um peer BGP já estabelecido derrubar o dispositivo ou corromper a tabela de rotas BGP enviando uma rota EVPN malformada. Apesar do CVSS moderado, está no catálogo KEV da CISA porque a Cisco confirmou tentativas de exploração ativa em março de 2022 — cinco anos após a publicação original.

Technical detail

O bug está no parsing de duas rotas específicas do BGP MPLS-Based Ethernet VPN (RFC 7432): a BGP Inclusive Multicast Ethernet Tag Route e a BGP EVPN MAC/IP Advertisement Route. Segundo a Cisco, mudanças na implementação do rascunho da RFC 7432 entre releases do IOS XE introduziram um cálculo incorreto do campo de tamanho do endereço IP (IP address length) dentro desses NLRIs EVPN.

Como o campo de length é usado para determinar quanto do payload deve ser lido como endereço IP, um valor mal computado leva o parser a ler além dos limites esperados da estrutura, o que pode causar reload do processo BGP/dispositivo ou gravação inconsistente na tabela de rotas BGP — corrupção de estado, não execução de código.

O atacante controla o conteúdo do pacote de update BGP EVPN (os atributos NLRI da rota Inclusive Multicast ou MAC/IP Advertisement), mas não controla o campo de length de forma arbitrária sem que o parser rejeite o pacote — o problema é que, em certas combinações herdadas de versões antigas do rascunho da RFC, o cálculo interno da Cisco diverge do esperado, criando a janela de erro.

A implementação de BGP da Cisco só aceita tráfego de peers explicitamente configurados, o que é o principal fator limitante de exploração — não há parsing de pacotes de origem arbitrária na internet.

How it’s exploited

Pré-requisito central, e o dado mais importante da página: o dispositivo precisa ter BGP EVPN configurado e uma sessão BGP já estabelecida com o atacante ou com um peer cuja conexão o atacante consiga falsificar. Isso não é uma exploração remota e não autenticada no sentido comum — a Cisco descreve o vetor como 'enviar pacotes maliciosos por uma conexão TCP que aparente vir de um peer BGP confiável, ou injetar mensagens malformadas na rede BGP da vítima', o que exige conhecimento prévio dos peers BGP configurados na rede-alvo ou capacidade de sequestrar/spoofing de uma sessão TCP existente.

Se essas condições existem — router com EVPN ativo, sessão BGP up com um peer controlado ou falsificável pelo atacante —, basta um único update BGP EVPN malformado, enviado depois da sessão estabelecida, para acionar a falha. O AC:H (complexidade de ataque alta) no vetor CVSS reflete exatamente essa dificuldade de spoofing/injeção de sessão, não uma barreira de autenticação de usuário.

A Cisco confirmou, em atualização do advisory, que o PSIRT tomou conhecimento de novas tentativas de exploração 'in the wild' em março de 2022, o que motivou a inclusão no catálogo KEV da CISA naquele mês. Não há detalhes públicos sobre o ator, alvo ou escala dessa campanha; o resultado, em qualquer exploração bem-sucedida, é reload do dispositivo ou corrupção da tabela de rotas BGP — ambos classificados como DoS.

Versions

Affected
Todas as releases do Cisco IOS XE Software anteriores à 16.3 que suportam configurações BGP EVPN. Se o dispositivo não está configurado para EVPN, não é vulnerável, independentemente da versão.
Fixed in
Corrigido nas releases IOS XE 16.3 e posteriores. Para mapear releases específicas anteriores e confirmar o 'first fixed' de uma versão instalada, a Cisco recomenda uso do Cisco IOS Software Checker.

How to protect

A correção é atualizar para IOS XE 16.3 ou posterior — a Cisco declara explicitamente que não existe workaround para esta vulnerabilidade. Não há flag de configuração, ACL ou filtro que neutralize o parsing malformado; a única mitigação real é a atualização de software.

How to detect

Reloads inesperados do processo BGP ou do dispositivo em routers com EVPN configurado, coincidindo com o recebimento de updates BGP contendo rotas Inclusive Multicast Ethernet Tag ou MAC/IP Advertisement de um peer, são o sinal mais direto — especialmente se o peer normalmente não anuncia esse tipo de rota ou se o payload difere do padrão observado. Vale correlacionar crashlogs/tracebacks do IOS XE com timestamps de mensagens BGP recebidas na sessão EVPN.

Não há uma assinatura de exploração publicamente documentada (payload de referência, hash, IOC) associada às tentativas de março de 2022 mencionadas pela Cisco; a ausência de indicadores públicos específicos é, em si, a informação relevante para quem tenta caçar essa exploração retroativamente.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A vulnerability in the Border Gateway Protocol (BGP) over an Ethernet Virtual Private Network (EVPN) for Cisco IOS XE Software could allow an unauthenticated, remote attacker to cause the device to reload, resulting in a denial of service (DoS) condition, or potentially corrupt the BGP routing table, which could result in network instability. The vulnerability exists due to changes in the implementation of the BGP MPLS-Based Ethernet VPN RFC (RFC 7432) draft between IOS XE software releases. When the BGP Inclusive Multicast Ethernet Tag Route or BGP EVPN MAC/IP Advertisement Route update packet is received, it could be possible that the IP address length field is miscalculated. An attacker could exploit this vulnerability by sending a crafted BGP packet to an affected device after the BGP session was established. An exploit could allow the attacker to cause the affected device to reload or corrupt the BGP routing table; either outcome would result in a DoS. The vulnerability may be triggered when the router receives a crafted BGP message from a peer on an existing BGP session. This vulnerability affects all releases of Cisco IOS XE Software prior to software release 16.3 that support BGP EVPN configurations. If the device is not configured for EVPN, it is not vulnerable. Cisco Bug IDs: CSCui67191, CSCvg52875.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Affected products
n/a · Cisco IOS XE