CVE-2023-20118
Prioritize patching. It under exploitation confirmed by CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Summary
Falha de injeção de comandos (CWE-77) na interface web de administração de roteadores Cisco Small Business RV016, RV042, RV042G, RV082, RV320 e RV325, que permite a um atacante autenticado como administrador executar comandos arbitrários com privilégios de root no sistema operacional subjacente. O CVSS de 6.5 reflete a exigência de credenciais administrativas válidas (PR:H), mas o risco real sobe porque esses equipamentos são EoL, não recebem patch e a mesma advisory documenta uma falha de bypass de autenticação (CVE-2023-20025) nos mesmos produtos que pode ser encadeada para eliminar esse pré-requisito.
Technical detail
A causa raiz é validação inadequada de entrada do usuário em pacotes HTTP recebidos pela interface de gerenciamento web. Um atacante já autenticado com credenciais administrativas envia uma requisição HTTP manipulada que é processada por algum componente do backend (provavelmente um script CGI ou binário invocado via shell, padrão comum nesses firmwares) sem sanitização adequada de metacaracteres de shell, permitindo injeção de comandos do sistema operacional subjacente (CWE-77).
O advisory da Cisco trata CVE-2023-20026 e CVE-2023-20118 como a mesma classe de problema, cobrindo Bug IDs distintos (CSCwd60199 e CSCwe41652) mas com descrição, impacto e vetor CVSS idênticos — a diferença prática entre as duas CVEs não é detalhada publicamente pela Cisco além dos IDs internos de bug.
O impacto documentado é execução de comando com privilégios de root, o que dá controle total do dispositivo, incluindo leitura de dados não autorizados (C:H), mas sem impacto declarado em integridade adicional além da execução (I:H no vetor CVSS refere-se à modificação do sistema pela própria execução) e sem impacto em disponibilidade (A:N) segundo o vetor publicado.
É importante notar que essa vulnerabilidade não é independente de CVE-2023-20025 e CVE-2023-20026, publicadas no mesmo advisory: a Cisco afirma explicitamente que a exploração de uma não depende da exploração de outra, mas atacantes podem, em tese, combinar o bypass de autenticação (CVE-2023-20025, que afeta RV016/RV042/RV042G/RV082) com a injeção de comando para obter execução remota sem credenciais válidas em alguns desses modelos.
How it’s exploited
O vetor de ataque é a interface web de gerenciamento, tipicamente exposta nas portas TCP 443 (HTTPS) e 60443 quando o recurso de gerenciamento remoto está habilitado. O pré-requisito documentado pela Cisco é ter credenciais administrativas válidas no dispositivo — não é uma falha unauthenticated por si só. Com AC:L (complexidade baixa) e UI:N (sem interação do usuário), uma vez autenticado o atacante só precisa enviar uma requisição HTTP crafted para acionar a injeção, sem necessidade de engenharia social ou múltiplas etapas.
A CISA incluiu a CVE-2023-20118 no catálogo KEV em março de 2025 confirmando exploração ativa em ambientes reais, dois anos após a publicação original — indício de que a falha continua sendo usada por operadores de botnets e campanhas de comprometimento de dispositivos de borda que já possuem ou obtêm credenciais administrativas (por força bruta, credenciais padrão não trocadas, ou encadeamento com o bypass de autenticação da CVE-2023-20025).
O resultado final da exploração é execução de comando arbitrário com privilégios de root no dispositivo, o que na prática significa controle total do roteador: leitura de configurações, tráfego que passa pelo dispositivo, e possibilidade de usá-lo como pivô ou nó de botnet.
Versions
How to protect
A Cisco declarou formalmente que não vai lançar atualização de firmware para essa falha — os produtos afetados (RV016, RV042, RV042G, RV082, RV320, RV325) atingiram fim de vida e não há correção de software prevista nem via backport. Não existe workaround dedicado que elimine a vulnerabilidade em si.
A mitigação recomendada pela Cisco é reduzir a superfície de ataque: desabilitar o gerenciamento remoto (Firewall > General, desmarcar Remote Management) e bloquear acesso externo às portas TCP 443 e 60443 via regras de firewall no próprio dispositivo, restringindo a interface de administração exclusivamente à LAN. Isso não corrige a falha, apenas remove o vetor de exposição à internet — em ambientes onde o gerenciamento remoto é operacionalmente necessário, esse controle não é aplicável sem redesenho de acesso (ex.: VPN para chegar à LAN antes de administrar o equipamento).
Como mitigação estrutural, dado que o produto é EoL sem patch definitivo, a única solução completa é a substituição do equipamento por um modelo com suporte ativo. A CISA, no catálogo KEV, orienta aplicar as mitigações do fornecedor, seguir a BOD 22-01 para serviços em nuvem quando aplicável, ou descontinuar o uso do produto se não houver mitigação viável — reconhecendo que patch não é opção aqui.
How to detect
A Cisco não publicou indicadores de comprometimento específicos para esta CVE. Como sinal geral, monitorar logs de acesso à interface de gerenciamento web (portas 443/60443) por requisições HTTP com payloads anômalos em campos de formulário ou parâmetros que normalmente aceitam apenas valores simples (IPs, nomes, seletores), especialmente após autenticação bem-sucedida com contas administrativas — indício de tentativa de injeção de comando.
Na ausência de patch e de assinatura oficial de exploração, a defesa prática é auditoria: verificar se o gerenciamento remoto está habilitado nesses modelos e se as portas 443/60443 estão expostas à WAN; presença de exposição é por si só o principal sinal de risco, independente de log de exploração específico, já que a Cisco não fornece guia de detecção pós-comprometimento para este CVE.