← volver
CVE-2009-2055mediumbajo ataqueCWE-20

CVE-2009-2055

43Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Attendcvss 5.9epss 3.3%
de la publicación al arma
Publicada en NVD19 ago
CISA KEV+4601d
probabilidad de explotación
3.3%top 12% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-04-15

Apply updates per vendor instructions.

Resumen

Falha no parser de mensagens BGP UPDATE do Cisco IOS XR (versões 3.4.0 a 3.8.1): um atributo inválido no UPDATE derruba a sessão BGP (reset), interrompendo a adjacência de roteamento. Não é uma vulnerabilidade de execução de código — é negação de serviço, mas em equipamento de borda/core isso significa perda de rotas e instabilidade de tráfego. Ganhou relevância histórica porque foi observada explorada 'in the wild' em 17 de agosto de 2009, um incidente amplamente discutido na comunidade de operadores de rede (NANOG), e a CISA reincluiu a CVE no catálogo KEV em 2022, o que sugere que ainda há equipamento vulnerável em produção mais de uma década depois.

Detalle técnico

O problema é de validação de entrada (CWE-20, conforme classificação da CISA no KEV) no processamento de mensagens BGP UPDATE pelo IOS XR. Quando o roteador recebe um UPDATE contendo um atributo de path malformado ou inválido, o código de parsing não trata o erro de forma graciosa: em vez de descartar apenas o atributo problemático ou enviar uma NOTIFICATION controlada e manter a sessão, o processo de BGP encerra a sessão (reset), derrubando a adjacência com o peer.

O atacante não precisa comprometer o roteador diretamente — ele controla o conteúdo do atributo dentro de um UPDATE BGP. Como BGP é um protocolo de path-vector que propaga atributos recebidos de um peer para os próximos peers na topologia, um único UPDATE malformado originado em qualquer ponto da malha de roteamento pode se propagar e atingir múltiplos roteadores IOS XR ao longo do caminho, cada um resetando sua sessão ao processar o atributo inválido — o que explica por que o incidente de agosto de 2009 teve efeito observado por diversos operadores simultaneamente, não como um ataque direcionado a um único alvo.

O vetor CVSS 3.1 (AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H) reflete impacto só em disponibilidade (sem comprometimento de confidencialidade ou integridade) e complexidade de ataque alta. Essa 'complexidade alta' e o PR:N (sem privilégio) merecem leitura crítica: na prática, para o atributo malformado chegar ao roteador vulnerável ele precisa vir através de uma sessão BGP já estabelecida — seja porque o atacante é um peer BGP direto, seja porque o atributo foi originado em outro ponto da internet e propagado normalmente pela malha de roteamento até o peer do equipamento vulnerável. Não é um pacote aleatório disparado contra qualquer IP; exige que o roteador esteja participando de BGP e recebendo updates de algum peer que relaie (direta ou indiretamente) o atributo problemático.

Cómo se explota

O vetor prático é uma sessão BGP existente: o roteador vulnerável precisa estar configurado com BGP e ter uma adjacência ativa com algum peer — direto ou via propagação através da internet — capaz de originar ou repassar o UPDATE com o atributo inválido. Não há necessidade de autenticação além da que já rege a sessão BGP (nenhuma credencial adicional é contornada); o problema é que o parser aceita e processa o UPDATE antes de identificar que o atributo é inválido, e a reação a esse erro é destrutiva para a sessão.

O caso demonstrado 'in the wild' em 17/08/2009 não foi um ataque direcionado, e sim um evento de propagação: um UPDATE malformado circulou pela tabela de roteamento global e provocou resets de sessão em múltiplos operadores que usavam equipamento IOS XR nas versões afetadas, ilustrando como uma falha de validação em um único ponto de origem se multiplica pela topologia BGP. Isso torna o exploit de baixo esforço técnico (não requer engenharia reversa sofisticada, apenas capacidade de originar ou influenciar um UPDATE com atributo malformado) mas de alto impacto operacional, já que reset de sessão BGP em rota de trânsito gera reconvergência, perda temporária de rotas e possível instabilidade em cascata.

O resultado final da exploração é negação de serviço na sessão BGP — reconvergência de rotas, não execução de código nem exfiltração de dados. A gravidade real depende do papel do roteador afetado na topologia: em um peering de borda isolado o impacto é local; em um roteador core ou de trânsito, o reset pode causar instabilidade de roteamento observável por terceiros, como ocorreu em 2009.

Versiones

Afectadas
Cisco IOS XR 3.4.0 até 3.8.1 (conforme descrição oficial da CVE).

Cómo protegerse

As fontes consultadas não trouxeram o texto integral do advisory da Cisco (a URL catalogada retorna apenas a página institucional genérica da Cisco, sem o conteúdo original do bulletin de 2009) nem apontam número exato de versão corrigida do IOS XR. Não é possível, com o material disponível, afirmar qual release específica resolve a falha — não invente essa informação a partir daqui; consulte diretamente o Cisco Security Advisory correspondente (Cisco bug ID ligado a este CVE) para a versão de correção aplicável à sua plataforma antes de decidir não atualizar.

Como paliativo estrutural, práticas gerais de hardening de BGP reduzem a superfície de exposição a UPDATEs malformados vindos de fora: filtragem de prefixos e atributos em peers externos, uso de max-prefix e políticas de import estritas, e isolamento de peers não confiáveis. Essas medidas não corrigem o parser vulnerável, mas limitam de onde um UPDATE malformado pode chegar até a sessão do roteador afetado.

Não existe mitigação via WAF ou controle de camada de aplicação aplicável aqui — BGP é um protocolo de roteamento operando entre roteadores, não HTTP. O único remédio definitivo é a atualização de software confirmada pelo fornecedor; qualquer controle compensatório de filtragem de rota reduz probabilidade de exposição, mas não elimina o risco se o roteador aceitar sessões de peers que possam repassar o atributo problemático.

Cómo detectar

Não há assinatura de rede confiável e amplamente documentada nas fontes consultadas para identificar tentativas de exploração antes do fato — o próprio evento de 2009 só foi percebido através de resets de sessão BGP observados por múltiplos operadores e discutidos posteriormente na lista NANOG. Como sinal indireto, monitore logs do processo BGP no IOS XR por mensagens de NOTIFICATION com código de erro do tipo 'UPDATE Message Error' associadas a queda abrupta de sessão sem causa administrativa (sem reconfiguração, sem falha de enlace), especialmente se coincidirem com reconvergência de rotas em múltiplos peers simultaneamente — padrão consistente com propagação de um atributo malformado pela malha BGP.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Cisco IOS XR 3.4.0 through 3.8.1 allows remote attackers to cause a denial of service (session reset) via a BGP UPDATE message with an invalid attribute, as demonstrated in the wild on 17 August 2009.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Productos afectados
n/a · n/a