← back
CVE-2022-20703criticalunder attackCWE-121

Cisco Small Business RV Series Routers Vulnerabilities

58Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 10epss 9.2%
from disclosure to weapon
Published on NVDFeb 10
CISA KEV+21d
exploitation probability
9.2%top 5% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-03-17

Apply updates per vendor instructions.

Summary

Falha no processo de verificação de assinatura digital de imagens de firmware nos roteadores Cisco RV160, RV260, RV340 e RV345, que permite instalar e executar software não assinado no dispositivo. É explorada em conjunto com outras vulnerabilidades do mesmo advisory (CVE-2022-20699 a CVE-2022-20712, CVE-2022-20749) para transformar um comprometimento inicial em persistência total com firmware malicioso — por isso está no catálogo KEV da CISA, mesmo sem exigir autenticação isolada.

Technical detail

A causa raiz, segundo a Cisco, é 'improper verification of software images as they are installed on an affected device' — o mecanismo de checagem de assinatura digital do firmware não valida corretamente a imagem antes de gravá-la e executá-la. O CWE associado pela entrada da CISA KEV é CWE-347 (Improper Verification of Cryptographic Signature). Isso permite que um binário ou imagem de firmware sem assinatura válida da Cisco seja aceito e executado com privilégios de root no dispositivo.

O próprio advisory da Cisco alerta que várias das quinze CVEs cobertas nesse boletim (CVE-2022-20699 a CVE-20712, CVE-2022-20749) são dependentes entre si: 'Exploitation of one of the vulnerabilities may be required to exploit another vulnerability'. Isso é central para entender o CVE-2022-20703: ele não é tipicamente o ponto de entrada, mas o mecanismo de persistência/execução final depois que um atacante já obteve acesso via outra falha (por exemplo, a RCE não autenticada do SSL VPN, CVE-2022-20699, ou uma das escaladas de privilégio CVE-2022-20700/20701/20702).

Há uma divergência relevante de escopo entre fontes. O advisory da Cisco atribui CVSS Base 9.3 com vetor AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H — ou seja, vetor de ataque local (acesso à rede de gerenciamento do dispositivo), não diretamente exposto pela internet. Já o registro que serviu de base para este documento traz CVSS 10.0 com AV:N (rede), o que aparenta ser herdado do score do conjunto/advisory geral (que inclui a CVE-2022-20699, essa sim AV:N e 10.0) e não da avaliação específica que a Cisco publicou para o CVE-2022-20703. A ZDI, por sua vez, descreve duas advisories distintas envolvendo esse CVE: ZDI-22-408 (falta de checagem de integridade na atualização de firmware, CVSS 8.8, AV:A — rede adjacente, sem autenticação) e ZDI-22-413 (validação incorreta de certificado no download de firmware via HTTPS, CVSS 7.1, AV:A/AC:H/UI:R — requer que um administrador execute a atualização). A combinação sugere que o mesmo identificador CVE cobre tanto a ausência de verificação criptográfica da imagem quanto falhas correlatas no canal de distribuição/validação de certificado do firmware.

A entrada do catálogo KEV da CISA rotula essa entrada como 'Stack-based Buffer Overflow Vulnerability', o que não corresponde à descrição técnica real (bypass de verificação de assinatura). É provável que a CISA tenha usado um template genérico ao cadastrar a entrada; o CWE-347 listado ali é consistente com o mecanismo real descrito pela Cisco.

How it’s exploited

Segundo a Cisco, a exploração consiste em carregar software não assinado no dispositivo — o atacante fornece uma imagem de firmware ou binário que não possui assinatura válida, e o processo de verificação falha em rejeitá-la, permitindo boot ou execução com privilégios de root. O vetor descrito no advisory é AV:L (rede local/adjacente ao dispositivo), o que implica que o atacante precisa ter alcance à interface de gerenciamento ou ao processo de atualização de firmware do roteador — não é uma exploração trivial pela internet aberta sem outro ponto de entrada.

As duas advisories da ZDI descrevem dois caminhos práticos: no ZDI-22-408, um atacante em rede adjacente ao dispositivo consegue executar código arbitrário como root explorando diretamente a ausência de validação da imagem durante o processo de upgrade, sem necessidade de autenticação. No ZDI-22-413, a exploração depende de interação humana — um administrador precisa efetivamente iniciar uma atualização de firmware — e o atacante em posição de rede adjacente intercepta/manipula esse fluxo aproveitando a validação incorreta de certificado HTTPS no download da imagem, também resultando em execução como root.

O fato de estar no catálogo KEV confirma exploração ativa observada pela CISA, mas o próprio catálogo marca 'Known To Be Used in Ransomware Campaigns: Unknown'. Como o advisório da Cisco deixa claro que várias CVEs do mesmo boletim são encadeadas, o cenário de exploração mais provável em campo é: comprometimento inicial via outra falha (RCE não autenticada na SSL VPN ou escalada de privilégio na interface web) seguido do uso do CVE-2022-20703 para instalar firmware malicioso persistente, sobrevivendo a reinicializações e dificultando a remediação por reset de fábrica simples se a imagem de recuperação também for adulterada.

Versions

Affected
Cisco Small Business RV160, RV160W, RV260, RV260P, RV260W, RV340, RV340W, RV345 e RV345P (versões de firmware anteriores às corrigidas). O advisory da Cisco remete à seção 'Fixed Software' para a lista exata de releases vulneráveis por modelo; esse detalhe não constava no conteúdo indexado consultado.
Fixed in
A Cisco publicou atualizações de firmware corrigindo esta e as demais vulnerabilidades do boletim cisco-sa-smb-mult-vuln-KA9PK6D. Os números exatos de versão corrigida por modelo não estavam disponíveis no conteúdo das fontes consultadas — confirme a versão mínima segura diretamente na tabela 'Fixed Software' do advisory oficial antes de considerar o ambiente remediado.

How to protect

A Cisco declara explicitamente que 'there are no workarounds that address these vulnerabilities' — não existe configuração, flag ou controle compensatório que neutralize a falha sem atualizar o firmware. A única mitigação real é aplicar as atualizações de software que a Cisco lista na seção 'Fixed Software' do advisory oficial (cisco-sa-smb-mult-vuln-KA9PK6D). As fontes disponíveis não trazem os números de versão fixa; é indispensável consultar diretamente a tabela do advisory para o modelo e trem de firmware específico (RV160/RV160W, RV260/RV260P/RV260W, RV340/RV340W, RV345/RV345P), pois a Cisco versiona por família de hardware.

Como não há workaround, controles compensatórios devem ser de rede: restringir o acesso à interface de gerenciamento e ao mecanismo de atualização de firmware apenas a hosts de administração confiáveis, desabilitar exposição da interface de gestão à internet (se estiver exposta, isso eleva drasticamente o risco mesmo com o vetor 'local' declarado pela Cisco), e monitorar/registrar toda operação de atualização de firmware fora de janelas de manutenção planejadas.

Não funciona como mitigação: apenas trocar senhas de administração ou aplicar hardening de acesso à VPN SSL, porque a falha em si está no mecanismo de verificação de assinatura da imagem — se um atacante já tiver qualquer via de acesso local/adjacente (mesmo autenticado com privilégios menores, via outras CVEs do mesmo boletim), a ausência de checagem de assinatura permanece explorável até a atualização de firmware ser aplicada.

How to detect

Não há assinatura pública de exploração ou IOC de rede documentado nas fontes consultadas para o CVE-2022-20703 isoladamente. O indicador mais direto é a presença de uma imagem de firmware ou binário em execução que não corresponda a um release oficial assinado pela Cisco — isso exige comparar hash/versão do firmware instalado contra os releases publicados pelo fornecedor, já que o próprio mecanismo de verificação de assinatura é o que está comprometido.

Como watchlist operacional, monitore eventos de atualização de firmware fora de janelas de manutenção autorizadas, tentativas de acesso à interface de gerenciamento a partir de origens de rede inesperadas (considerando que o vetor declarado pela Cisco é local/adjacente), e falhas de validação de certificado em conexões HTTPS de download de firmware, se esse log estiver disponível no dispositivo. A ausência de sinal confiável e específico nas fontes disponíveis é, em si, informação relevante: a defesa prática depende mais de garantir a versão de firmware corrigida do que de detectar a exploração após o fato.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Multiple vulnerabilities in Cisco Small Business RV160, RV260, RV340, and RV345 Series Routers could allow an attacker to do any of the following: Execute arbitrary code Elevate privileges Execute arbitrary commands Bypass authentication and authorization protections Fetch and run unsigned software Cause denial of service (DoS) For more information about these vulnerabilities, see the Details section of this advisory.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H