← back
CVE-2022-37055criticalunder attackCWE-120

CVE-2022-37055

70Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.8epss 57%
from disclosure to weapon
Published on NVDAug 28
CISA KEV+1198d
exploitation probability
57%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2025-12-29

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de buffer overflow (CWE-120) no daemon HTTP/CGI do roteador D-Link Go-RT-AC750, explorável via a interface HNAP (cgibin, hnap_main) sem autenticação e pela rede. O dispositivo está em fim de vida (EoL/EoS desde fevereiro de 2020), não existe firmware corrigido, e a CISA incluiu a falha no catálogo KEV em dezembro de 2025 citando exploração ativa — apesar de ser um CVE de 2022, o interesse de atacantes continua alto porque o parque de roteadores EoL nunca é atualizado.

Technical detail

A descrição oficial e o NVD atribuem a falha a um buffer overflow acionado através do binário cgibin, especificamente no manipulador hnap_main — o componente que processa requisições HNAP (Home Network Administration Protocol), interface SOAP usada historicamente por roteadores D-Link para configuração remota. O CWE associado no catálogo KEV é CWE-120 (buffer copy sem validação do tamanho da entrada), padrão clássico em firmwares embarcados baseados em C onde um parâmetro controlado pelo cliente é copiado para um buffer de tamanho fixo sem checagem de limite.

O fornecedor não publicou detalhes técnicos além da linha do CVE — política declarada do D-Link é divulgar o mínimo necessário para avaliação de impacto, sem informação que permita construir um exploit. Isso significa que o offset exato, o campo vulnerável dentro da requisição HNAP e a técnica de corrupção de memória (stack ou heap) não são de conhecimento público através das fontes oficiais.

O vetor CVSS (AV:N/AC:L/PR:N/UI:N) indica que a falha é acessível pela rede, sem necessidade de autenticação ou interação do usuário, e sem complexidade adicional de exploração — consistente com o padrão de vulnerabilidades HNAP em roteadores de consumo, onde a interface historicamente aceita requisições sem exigir login válido.

How it’s exploited

Explorada remotamente por meio de requisição HTTP dirigida ao endpoint cgi-bin que processa HNAP, sem necessidade de credenciais. O pré-requisito real é acesso de rede à interface de gerenciamento do dispositivo — na maioria dos casos isso significa a interface WAN exposta à internet, cenário comum em roteadores domésticos com gerenciamento remoto habilitado por padrão ou por má configuração do provedor.

A FortiGuard Labs registrou tentativas de exploração em massa: em maio de 2024, mais de 20.000 dispositivos IPS únicos observaram tentativas de ataque contra CVE-2022-37055, no mesmo pacote de campanhas que também alvejava outras CVEs de roteadores e NAS D-Link EoL (CVE-2014-100005, CVE-2021-40655, CVE-2024-3272/3273). O padrão sugere varredura automatizada e integração em botnets de dispositivos IoT/roteador, não ataque direcionado e manual.

Um sucesso de exploração, dado o impacto C:H/I:H/A:H do CVSS, resulta em execução de código ou corrupção de memória capaz de comprometer totalmente o dispositivo — controle do roteador, interceptação/redirecionamento de tráfego da rede local e uso como pivô ou nó de botnet.

Versions

Affected
GO-RT-AC750 GORTAC750_revA_v101b03 e GO-RT-AC750_revB_FWv200b02; o aviso do fornecedor (SAP10308) trata como afetadas todas as revisões de hardware e todas as versões de firmware do modelo.
Fixed in
Nenhuma. D-Link classifica o produto como End of Service Life desde 29/02/2020 e lista 'Fixed Firmware: Not Available' — não há e não haverá correção oficial.

How to protect

Não existe firmware corrigido. O D-Link Support Announcement SAP10308 confirma que o GO-RT-AC750, em todas as revisões de hardware, atingiu End of Service Life em 29/02/2020 e que nenhuma versão de firmware resolve a vulnerabilidade — a recomendação oficial do fornecedor é retirar e substituir o dispositivo.

Se a substituição não for imediata, o controle compensatório real é eliminar a exposição da interface de gerenciamento: desabilitar acesso remoto/WAN ao painel administrativo e ao HNAP, restringir a interface de configuração à LAN, e segmentar o dispositivo atrás de outro equipamento de borda que filtre requisições para os caminhos cgi-bin/HNAP. Atualizar senha do painel ou habilitar criptografia Wi-Fi, como sugere o próprio aviso do fornecedor para outros produtos EoL, não mitiga esta falha — o buffer overflow não depende de credenciais.

Não há como aplicar patch neste modelo; qualquer firmware de terceiros ou reset de fábrica não resolve o bug de código. A única mitigação com efeito real é a segmentação/bloqueio de acesso ou a substituição do hardware.

How to detect

Requisições HTTP POST direcionadas a caminhos cgi-bin/HNAP (ex.: endpoint HNAP1) com campos anormalmente longos ou malformados no corpo SOAP são o indício de tentativa de exploração; assinaturas IPS comerciais (como as citadas pela FortiGuard, que reportou detecção ativa em dezenas de milhares de dispositivos) cobrem o padrão de ataque observado em campanhas de maio de 2024. Não há, nas fontes disponíveis, indicador de comprometimento público (hash, payload, string específica) divulgado pelo fornecedor ou por pesquisadores — a ausência de writeup técnico detalhado limita a criação de assinaturas próprias precisas, e a detecção prática depende de soluções de IPS/WAF já ajustadas para o padrão HNAP genérico de exploração em roteadores D-Link.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
D-Link Go-RT-AC750 GORTAC750_revA_v101b03 and GO-RT-AC750_revB_FWv200b02 are vulnerable to Buffer Overflow via cgibin, hnap_main,
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a