← back
CVE-2017-6743highunder attackCWE-119

CVE-2017-6743

56Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 11%
from disclosure to weapon
Published on NVDJul 17
CISA KEV+1690d
exploitation probability
11%top 5% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-03-24

Apply updates per vendor instructions.

Summary

Falha de buffer overflow (CWE-119) no subsistema SNMP do Cisco IOS e IOS XE que permite execução remota de código ou reload do dispositivo. Faz parte de um lote de nove CVEs (CVE-2017-6736 a CVE-2017-6744) publicadas no mesmo advisory da Cisco, todas com a mesma causa raiz — processamento de determinadas MIBs SNMP habilitadas por padrão. Está no catálogo KEV da CISA, o que confirma exploração em ambiente real, mas a pré-condição de autenticação SNMP (community string ou credenciais v3) limita bastante a superfície de exposição direta pela internet.

Technical detail

A causa é um estouro de buffer no código que processa requisições SNMP (get/set) contra objetos específicos de determinadas MIBs. O advisory da Cisco lista um conjunto de MIBs afetadas — ADSL-LINE-MIB, ALPS-MIB, CISCO-ADSL-DMT-LINE-MIB, CISCO-AUTH-FRAMEWORK-MIB, CISCO-BSTUN-MIB, CISCO-MAC-AUTH-BYPASS-MIB, CISCO-SLB-EXT-MIB, CISCO-VOICE-DNIS-MIB, CISCO-VOICE-NUMBER-EXPANSION-MIB e TN3270E-RT-MIB — todas habilitadas automaticamente quando o SNMP é ativado no dispositivo, independente de o operador usar essas funcionalidades. O advisory trata as nove CVEs em conjunto e não publica um mapeamento público de qual CVE corresponde a qual MIB/OID específico; por isso não é possível afirmar com precisão qual objeto SNMP dispara exatamente o CVE-2017-6743 sem acesso ao patch da Cisco.

How it’s exploited

O vetor é um pacote SNMP (get, getnext, set, ou similar, dependendo do OID/MIB alvo) enviado via IPv4 ou IPv6 diretamente ao endereço de gerência do dispositivo. Para SNMPv1/v2c o atacante precisa conhecer a community string de leitura (read-only já basta, segundo o próprio advisory); para SNMPv3 precisa de credenciais de usuário válidas no dispositivo. Isso torna a exploração dependente de reconhecimento prévio ou de credenciais fracas/padrão/vazadas — não é um ataque anônimo direto contra a internet.

A Cisco classificou o vetor de ataque como funcional (E:F no vetor temporal do CVSS) já em 2017, indicando exploit conhecido e funcional na época da divulgação. O sucesso da exploração dá controle total do dispositivo (execução de código arbitrário) ou, na falha, causa reload — ou seja, tanto comprometimento total quanto negação de serviço são resultados possíveis dependendo da estabilidade do overflow.

A inclusão no catálogo KEV da CISA em março de 2022, cinco anos após a publicação, sugere reaproveitamento da falha em campanhas contra dispositivos legados que nunca foram corrigidos — cenário comum em roteadores de borda e equipamentos de operadoras com SNMP mal segmentado e strings de comunidade antigas ainda em uso.

Versions

Affected
Todas as versões de Cisco IOS e Cisco IOS XE com SNMP habilitado (versões 1, 2c e 3) que não excluem explicitamente as MIBs afetadas. A Cisco não publicou uma faixa numérica única no advisory; a lista precisa de releases vulneráveis por plataforma é obtida via Cisco IOS Software Checker, referenciado no advisory oficial.
Fixed in
Determinada por plataforma através do Cisco IOS Software Checker vinculado ao advisory cisco-sa-20170629-snmp; a Cisco não listou aqui uma versão fixa única aplicável a todos os dispositivos.

How to protect

A correção definitiva é atualizar para uma versão fixa do Cisco IOS ou IOS XE, verificada através do Cisco IOS Software Checker referenciado no próprio advisory — a Cisco não publicou uma tabela textual simples de versões corrigidas, distribuindo essa informação via ferramenta própria vinculada ao Bug ID de cada plataforma. Sem acesso a essa ferramenta com o hardware/versão específicos, não é seguro afirmar uma versão fixa genérica.

Quando a atualização não é viável de imediato, a Cisco publicou workaround: excluir explicitamente do agente SNMP as MIBs listadas (ADSL-LINE-MIB, ALPS-MIB, CISCO-ADSL-DMT-LINE-MIB, CISCO-AUTH-FRAMEWORK-MIB, CISCO-BSTUN-MIB, CISCO-MAC-AUTH-BYPASS-MIB, CISCO-SLB-EXT-MIB, CISCO-VOICE-DNIS-MIB, CISCO-VOICE-NUMBER-EXPANSION-MIB, TN3270E-RT-MIB), já que todas ficam habilitadas por padrão mesmo sem uso. Esse workaround reduz a superfície de ataque sem quebrar SNMP como um todo, mas exige aplicar a lista completa de exclusão — um subconjunto não cobre as demais CVEs do mesmo advisory.

Controles compensatórios adicionais, não substitutos do patch: restringir acesso SNMP por ACL a hosts de gerência confiáveis, usar SNMPv3 com autenticação e privacidade em vez de v1/v2c, e rotacionar/eliminar community strings padrão ou fracas. Apenas restringir por ACL não elimina o risco se a lista de origem confiável já estiver comprometida ou for ampla demais — é mitigação de superfície, não da falha em si.

How to detect

Não há assinatura de rede documentada publicamente e específica para o CVE-2017-6743 isoladamente, já que o advisory trata o overflow em conjunto com outras oito CVEs sem detalhar payloads. Como indício geral: monitorar logs SNMP do dispositivo por requisições incomuns contra OIDs das MIBs listadas no advisory, tentativas repetidas de autenticação SNMPv1/v2c com community strings inválidas ou brute-force de credenciais SNMPv3, e reloads inesperados coincidindo com tráfego SNMP recebido de origens não usuais na interface de gerência. Ausência de logging SNMP detalhado na maioria das configurações padrão de IOS torna a detecção retroativa pouco confiável.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
The Simple Network Management Protocol (SNMP) subsystem of Cisco IOS and IOS XE Software contains multiple vulnerabilities that could allow an authenticated, remote attacker to remotely execute code on an affected system or cause an affected system to reload. An attacker could exploit these vulnerabilities by sending a crafted SNMP packet to an affected system via IPv4 or IPv6. Only traffic directed to an affected system can be used to exploit these vulnerabilities. The vulnerabilities are due to a buffer overflow condition in the SNMP subsystem of the affected software. The vulnerabilities affect all versions of SNMP - Versions 1, 2c, and 3. To exploit these vulnerabilities via SNMP Version 2c or earlier, the attacker must know the SNMP read-only community string for the affected system. To exploit these vulnerabilities via SNMP Version 3, the attacker must have user credentials for the affected system. A successful exploit could allow the attacker to execute arbitrary code and obtain full control of the affected system or cause the affected system to reload. Customers are advised to apply the workaround as contained in the Workarounds section below. Fixed software information is available via the Cisco IOS Software Checker. All devices that have enabled SNMP and have not explicitly excluded the affected MIBs or OIDs should be considered vulnerable. There are workarounds that address these vulnerabilities.
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H