CVE-2017-6744
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha de buffer overflow no subsistema SNMP do Cisco IOS e IOS XE que permite execução remota de código ou reload do dispositivo. Afeta SNMP v1, v2c e v3, mas exige credenciais válidas (community string ou usuário SNMPv3) — não é exploração anônima. Está no catálogo KEV da CISA com exploração confirmada, apesar do CVSS 8.8 pressupor um pré-requisito de autenticação que reduz a superfície real de exposição.
Technical detail
A vulnerabilidade é um buffer overflow (CWE-119) no código que processa determinadas MIBs quando o agente SNMP recebe pacotes específicos. O CVE-2017-6744 é uma das nove CVEs (CVE-2017-6736 a CVE-2017-6744) tratadas em conjunto pelo advisory Cisco cisco-sa-20170629-snmp, todas com a mesma causa raiz — tratamento inadequado de tamanho de buffer ao processar objetos SNMP — mas afetando trechos de código distintos associados a MIBs diferentes.
O advisório lista as MIBs cujo suporte habilitado torna o dispositivo vulnerável ao conjunto de falhas: ADSL-LINE-MIB, ALPS-MIB, CISCO-ADSL-DMT-LINE-MIB, CISCO-AUTH-FRAMEWORK-MIB, CISCO-BSTUN-MIB, CISCO-MAC-AUTH-BYPASS-MIB, CISCO-SLB-EXT-MIB, CISCO-VOICE-DNIS-MIB, CISCO-VOICE-NUMBER-EXPANSION-MIB e TN3270E-RT-MIB. Todas essas MIBs vêm habilitadas por padrão quando SNMP está ativo no dispositivo, mesmo que não apareçam na saída do comando show snmp mib — a Cisco alerta explicitamente que esse comando não reflete de forma confiável todas as MIBs ativas.
As fontes lidas não detalham qual MIB específica corresponde ao CVE-2017-6744 dentro do conjunto de nove CVEs; o advisory as trata coletivamente. O que se sabe com certeza é o mecanismo geral: um pacote SNMP malformado, direcionado a uma dessas MIBs, provoca escrita fora dos limites de um buffer no processo que atende requisições SNMP, corrompendo memória do processo de forma que pode ser explorada para desviar o fluxo de execução.
How it’s exploited
O atacante precisa enviar um pacote SNMP malformado diretamente ao dispositivo (IPv4 ou IPv6), o que exige alcance de rede até a interface de gerenciamento ou até qualquer interface onde SNMP esteja habilitado e acessível. Esse é o vetor único: não há componente de engenharia social ou dependência de terceiros.
O pré-requisito decisivo é a autenticação: para SNMPv1/v2c o atacante precisa conhecer a community string de leitura (read-only) do dispositivo; para SNMPv3 precisa de credenciais de usuário válidas. Isso elimina exploração anônima — o cenário de risco real é o de community strings padrão ou fracas (público, private, nomes previsíveis) mantidas em produção, ou de credenciais SNMPv3 comprometidas por outro vetor (reuso de senha, vazamento, força bruta em serviço mal protegido). Ambientes que não expõem SNMP à internet e usam strings/credenciais fortes reduzem drasticamente a exploração prática, mesmo com o CVSS alto.
A presença no catálogo KEV da CISA confirma exploração ativa observada, embora as fontes disponíveis não detalhem a campanha, o autor da exploração ou a escala. O resultado de um exploit bem-sucedido é execução de código arbitrário com controle total do dispositivo, ou, na falha do exploit, reload (negação de serviço) — o que por si só já é disruptivo em roteadores de borda ou core.
Versions
How to protect
A Cisco recomenda atualizar para uma versão corrigida de IOS ou IOS XE, identificada através do Cisco IOS Software Checker — as fontes lidas não trazem a lista específica de números de versão corrigidos por linha de produto, então não há como citar aqui sem especular; consulte o checker oficial informando a versão exata em uso.
Quando a atualização imediata não é viável, o paliativo documentado pela Cisco é excluir explicitamente as MIBs vulneráveis (ADSL-LINE-MIB, ALPS-MIB, CISCO-ADSL-DMT-LINE-MIB, CISCO-AUTH-FRAMEWORK-MIB, CISCO-BSTUN-MIB, CISCO-MAC-AUTH-BYPASS-MIB, CISCO-SLB-EXT-MIB, CISCO-VOICE-DNIS-MIB, CISCO-VOICE-NUMBER-EXPANSION-MIB, TN3270E-RT-MIB) da configuração SNMP do dispositivo, usando a lista completa de exclusão detalhada na seção Workarounds do advisory oficial — a Cisco enfatiza implementar a lista inteira, já que várias dessas MIBs ficam ativas por padrão sem aparecer no comando show snmp mib. O custo desse workaround é perder a telemetria/gerência via essas MIBs específicas até a atualização.
Controles compensatórios adicionais: restringir acesso SNMP por ACL a hosts de gerência confiáveis, trocar community strings padrão/fracas, migrar para SNMPv3 com autenticação e privacidade fortes, e desabilitar SNMP inteiramente em dispositivos que não precisam dele. Não funciona como mitigação apenas rodar show snmp mib para "confirmar" que as MIBs vulneráveis estão desativadas — o próprio advisory alerta que esse comando pode não listar MIBs habilitadas.
How to detect
Não há assinatura pública de exploração detalhada nas fontes disponíveis. Como indicador indireto, monitore reloads inesperados de dispositivos Cisco IOS/IOS XE, falhas ou crashes do processo SNMP, e tentativas de autenticação SNMP (community strings incorretas ou tentativas de força bruta) vindas de origens não autorizadas — especialmente contra interfaces de gerenciamento expostas.
Em nível de rede, registre e alerte sobre tráfego SNMP (porta 161/162 UDP, IPv4 e IPv6) originado de fora da faixa de IPs de gerência autorizados; qualquer requisição SNMP autenticada com sucesso vinda de origem inesperada merece investigação, já que o pré-requisito de credenciais válidas torna esse tipo de acesso o sinal mais forte de comprometimento prévio ou tentativa direcionada.