CVE-2022-37055
Prioritize patching. It under exploitation confirmed by CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Summary
Falha de buffer overflow (CWE-120) no daemon HTTP/CGI do roteador D-Link Go-RT-AC750, explorável via a interface HNAP (cgibin, hnap_main) sem autenticação e pela rede. O dispositivo está em fim de vida (EoL/EoS desde fevereiro de 2020), não existe firmware corrigido, e a CISA incluiu a falha no catálogo KEV em dezembro de 2025 citando exploração ativa — apesar de ser um CVE de 2022, o interesse de atacantes continua alto porque o parque de roteadores EoL nunca é atualizado.
Technical detail
A descrição oficial e o NVD atribuem a falha a um buffer overflow acionado através do binário cgibin, especificamente no manipulador hnap_main — o componente que processa requisições HNAP (Home Network Administration Protocol), interface SOAP usada historicamente por roteadores D-Link para configuração remota. O CWE associado no catálogo KEV é CWE-120 (buffer copy sem validação do tamanho da entrada), padrão clássico em firmwares embarcados baseados em C onde um parâmetro controlado pelo cliente é copiado para um buffer de tamanho fixo sem checagem de limite.
O fornecedor não publicou detalhes técnicos além da linha do CVE — política declarada do D-Link é divulgar o mínimo necessário para avaliação de impacto, sem informação que permita construir um exploit. Isso significa que o offset exato, o campo vulnerável dentro da requisição HNAP e a técnica de corrupção de memória (stack ou heap) não são de conhecimento público através das fontes oficiais.
O vetor CVSS (AV:N/AC:L/PR:N/UI:N) indica que a falha é acessível pela rede, sem necessidade de autenticação ou interação do usuário, e sem complexidade adicional de exploração — consistente com o padrão de vulnerabilidades HNAP em roteadores de consumo, onde a interface historicamente aceita requisições sem exigir login válido.
How it’s exploited
Explorada remotamente por meio de requisição HTTP dirigida ao endpoint cgi-bin que processa HNAP, sem necessidade de credenciais. O pré-requisito real é acesso de rede à interface de gerenciamento do dispositivo — na maioria dos casos isso significa a interface WAN exposta à internet, cenário comum em roteadores domésticos com gerenciamento remoto habilitado por padrão ou por má configuração do provedor.
A FortiGuard Labs registrou tentativas de exploração em massa: em maio de 2024, mais de 20.000 dispositivos IPS únicos observaram tentativas de ataque contra CVE-2022-37055, no mesmo pacote de campanhas que também alvejava outras CVEs de roteadores e NAS D-Link EoL (CVE-2014-100005, CVE-2021-40655, CVE-2024-3272/3273). O padrão sugere varredura automatizada e integração em botnets de dispositivos IoT/roteador, não ataque direcionado e manual.
Um sucesso de exploração, dado o impacto C:H/I:H/A:H do CVSS, resulta em execução de código ou corrupção de memória capaz de comprometer totalmente o dispositivo — controle do roteador, interceptação/redirecionamento de tráfego da rede local e uso como pivô ou nó de botnet.
Versions
How to protect
Não existe firmware corrigido. O D-Link Support Announcement SAP10308 confirma que o GO-RT-AC750, em todas as revisões de hardware, atingiu End of Service Life em 29/02/2020 e que nenhuma versão de firmware resolve a vulnerabilidade — a recomendação oficial do fornecedor é retirar e substituir o dispositivo.
Se a substituição não for imediata, o controle compensatório real é eliminar a exposição da interface de gerenciamento: desabilitar acesso remoto/WAN ao painel administrativo e ao HNAP, restringir a interface de configuração à LAN, e segmentar o dispositivo atrás de outro equipamento de borda que filtre requisições para os caminhos cgi-bin/HNAP. Atualizar senha do painel ou habilitar criptografia Wi-Fi, como sugere o próprio aviso do fornecedor para outros produtos EoL, não mitiga esta falha — o buffer overflow não depende de credenciais.
Não há como aplicar patch neste modelo; qualquer firmware de terceiros ou reset de fábrica não resolve o bug de código. A única mitigação com efeito real é a segmentação/bloqueio de acesso ou a substituição do hardware.
How to detect
Requisições HTTP POST direcionadas a caminhos cgi-bin/HNAP (ex.: endpoint HNAP1) com campos anormalmente longos ou malformados no corpo SOAP são o indício de tentativa de exploração; assinaturas IPS comerciais (como as citadas pela FortiGuard, que reportou detecção ativa em dezenas de milhares de dispositivos) cobrem o padrão de ataque observado em campanhas de maio de 2024. Não há, nas fontes disponíveis, indicador de comprometimento público (hash, payload, string específica) divulgado pelo fornecedor ou por pesquisadores — a ausência de writeup técnico detalhado limita a criação de assinaturas próprias precisas, e a detecção prática depende de soluções de IPS/WAF já ajustadas para o padrão HNAP genérico de exploração em roteadores D-Link.