← volver
CVE-2017-12232mediumbajo ataqueCWE-399

CVE-2017-12232

43Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Attendcvss 6.5epss 2.2%
de la publicación al arma
Publicada en NVD28 sept
CISA KEV+1617d
probabilidad de explotación
2.2%top 19% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-03-24

Apply updates per vendor instructions.

Resumen

Falha de negação de serviço em roteadores Cisco ISR G2 rodando IOS, causada pela má classificação de frames Ethernet de um protocolo interno destinado à comunicação entre o roteador e módulos de serviço. Um atacante na mesma rede local (adjacente, sem autenticação) pode forçar o reload do dispositivo enviando um frame Ethernet malformado. Está no catálogo KEV da CISA, mas o pré-requisito de acesso adjacente (mesmo segmento de camada 2) limita bastante a superfície de exposição real — não é explorável pela internet.

Detalle técnico

O IOS dos roteadores ISR G2 implementa um protocolo proprietário, construído sobre frames Ethernet, para comunicação interna entre o roteador e placas de serviço (network modules). Esse protocolo nunca deveria receber tráfego vindo de fora do próprio chassi — ele é estritamente interno. A vulnerabilidade (CWE-399, gerenciamento inadequado de recursos) está na lógica de classificação de frames recebidos em interfaces físicas: sob condições específicas, frames externos são erroneamente tratados como se pertencessem a esse protocolo interno.

Se esses frames externos forem malformados em relação à estrutura esperada pelo protocolo interno, o processamento incorreto provoca o crash e reload do dispositivo. O atacante não precisa de credenciais nem de sessão autenticada — só precisa conseguir colocar um frame Ethernet especialmente construído em uma interface do roteador, o que exige estar no mesmo domínio de broadcast/adjacência de camada 2.

A Cisco atribuiu CVSS base 7.4 (AV:A/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H) no advisory original, com Scope Changed (S:C) por afetar componente fora do escopo de segurança direto do serviço vulnerável. O registro consultado nesta página usa CVSS 3.1 com S:U (score 6.5) — a diferença reflete apenas a forma de pontuar o impacto entre versões/fontes, não uma divergência sobre o mecanismo da falha, que é o mesmo em ambos os casos.

A Cisco confirmou que apenas IOS clássico em ISR G2 é afetado; IOS XE, IOS XR e NX-OS foram descartados explicitamente como não vulneráveis.

Cómo se explota

O vetor exige acesso adjacente — o atacante precisa estar no mesmo segmento de rede local (camada 2) do roteador vulnerável, sem necessidade de autenticação ou interação do usuário. Isso reduz drasticamente o universo de exploração: não é um ataque remoto pela WAN, mas depende de o atacante já ter presença em uma LAN conectada ao roteador (por exemplo, via porta comprometida, Wi-Fi mal segmentado, ou pivotagem prévia a partir de outro host na mesma rede).

O ataque consiste em enviar um frame Ethernet malformado, construído para ser interpretado pelo IOS como parte do protocolo interno de comunicação com módulos de serviço. A Cisco não publicou detalhes de como o frame precisa ser malformado, e o advisory não fornece essa engenharia — apenas descreve o efeito.

O resultado bem-sucedido é reload do dispositivo (DoS), com geração de arquivo crashinfo ou mensagens de erro de acesso espúrio nos logs. A CISA inclui esta CVE no catálogo KEV, indicando exploração confirmada em campo, embora não haja evidência pública de uso em campanhas de ransomware (marcado como "Unknown" no próprio catálogo).

Versiones

Afectadas
Cisco IOS 15.0 a 15.6 (releases específicas dentro dessa faixa) em roteadores Cisco Integrated Services Routers Generation 2 (ISR G2). Cisco IOS XE, IOS XR e NX-OS foram confirmados como não afetados.

Cómo protegerse

A Cisco declara explicitamente no advisory que não há workaround disponível para esta vulnerabilidade — a única correção é atualizar o IOS para uma versão corrigida. O advisory referencia uma seção de "Fixed Software" com a lista de releases corrigidas por trem de versão, mas essa tabela específica de versões não estava disponível no conteúdo consultado para esta página; confira a tabela completa diretamente no advisory oficial da Cisco antes de planejar a atualização.

Como não existe mitigação por configuração, o controle compensatório real é segmentação de rede: isolar a interface administrativa/local do roteador de segmentos onde atacantes não confiáveis possam injetar tráfego de camada 2, e restringir acesso físico/lógico às portas do chassi. Isso não corrige a falha, apenas reduz a chance de um atacante alcançar a adjacência necessária.

Não existe mitigação via ACL ou firewall de camada 3 eficaz aqui, porque o problema ocorre na classificação de frames Ethernet na própria interface — um controle de camada 3 não intercepta o tráfego antes da má classificação interna. A CISA, por incluir a falha no KEV com prazo de correção (24/03/2022 para agências federais dos EUA), trata a atualização de firmware como ação obrigatória, não opcional.

Cómo detectar

Um exploit bem-sucedido causa reload do dispositivo e gera um arquivo crashinfo, ou produz mensagens de erro de acesso espúrio ("spurious access") nos logs. O indicador mais confiável citado pela Cisco é decodificar o stack trace do crash e verificar se ele corresponde a uma exceção do tipo "Unexpected exception to CPU: vector 1400, PC = 0x43BB03C, LR = 0x43BB038" (endereços podem variar por imagem/versão). A Cisco recomenda contatar o TAC para confirmar, via análise do crashinfo, se um reload específico foi causado por exploração desta falha — não há assinatura de tráfego de rede publicada para detecção preventiva antes do crash.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A vulnerability in the implementation of a protocol in Cisco Integrated Services Routers Generation 2 (ISR G2) Routers running Cisco IOS 15.0 through 15.6 could allow an unauthenticated, adjacent attacker to cause an affected device to reload, resulting in a denial of service (DoS) condition. The vulnerability is due to a misclassification of Ethernet frames. An attacker could exploit this vulnerability by sending a crafted Ethernet frame to an affected device. A successful exploit could allow the attacker to cause the affected device to reload, resulting in a DoS condition. Cisco Bug IDs: CSCvc03809.
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Productos afectados
n/a · Cisco IOS