← volver
CVE-2017-12233highbajo ataqueCWE-20

CVE-2017-12233

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.5epss 7.1%
de la publicación al arma
Publicada en NVD28 sept
CISA KEV+1617d
probabilidad de explotación
7.1%top 6% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-03-24

Apply updates per vendor instructions.

Resumen

Falha de negação de serviço na implementação do Common Industrial Protocol (CIP) do Cisco IOS: pacotes CIP malformados enviados a switches Ethernet industriais fazem o dispositivo reiniciar. O CVSS de 7.5 já reflete que não exige autenticação, mas o impacto real é restrito a equipamentos com o feature CIP habilitado — algo fora do padrão na maioria das redes corporativas, e comum apenas em ambientes de automação industrial.

Detalle técnico

A vulnerabilidade está no parser de pacotes CIP do Cisco IOS, classificada como CWE-20 (validação de entrada imprópria). O CIP é um protocolo de camada de aplicação usado em automação industrial, historicamente chamado de Control and Information Protocol, e nos switches Cisco Industrial Ethernet ele roda sobre UDP, escutando nas portas 2222 e 44818. Quando o dispositivo recebe um pacote CIP construído de forma inválida — campos fora do esperado pelo parser —, o código de tratamento falha e o processo trava, levando o IOS a recarregar.

O advisory da Cisco agrupa duas CVEs sob os mesmos bugs (CSCuz95334 e CSCvc43709): CVE-2017-12233 e CVE-2017-12234, ambas com a mesma causa raiz e mesmo efeito — parsing incorreto de pacotes CIP resultando em reload. A Cisco não detalha qual estrutura específica do pacote dispara a falha, nem publicou prova de conceito.

O vetor é estritamente IPv4/UDP: pacotes TCP, pacotes IPv6 e pacotes apenas em trânsito pelo dispositivo (não destinados a ele) não acionam a falha. Isso restringe a superfície a UDP destinado diretamente ao próprio equipamento nas portas 2222 ou 44818.

Cómo se explota

Pré-requisito central, que a nota de CVSS não deixa claro: o feature CIP precisa estar habilitado no dispositivo, e ele vem desabilitado por padrão. Um administrador pode confirmar se está ativo com "show running-config | include cip enable" — se o comando não retornar nada, o equipamento não está exposto a este vetor. Isso reduz drasticamente o universo de alvos reais para switches Cisco Industrial Ethernet configurados para automação industrial, não para roteadores/switches genéricos rodando IOS.

Com CIP habilitado, a exploração não exige autenticação nem interação do usuário (AC:L, PR:N, UI:N no vetor CVSS): basta acesso de rede para enviar pacotes UDP malformados às portas 2222 ou 44818 do dispositivo. Não há elevação de privilégio nem comprometimento de confidencialidade/integridade — o impacto é reload forçado e indisponibilidade (C:N/I:N/A:H).

A CVE está no catálogo KEV da CISA (adicionada em 2022-03-03, com prazo de mitigação em 2022-03-24), confirmando exploração ativa observada, embora nem o advisory da Cisco nem a entrada da CISA detalhem a campanha ou o ator. Não há indicação de uso em ransomware.

Versiones

Afectadas
Cisco IOS 12.4 até 15.6 (faixa declarada na descrição oficial), em dispositivos com o feature CIP habilitado — tipicamente switches Cisco Industrial Ethernet.
Corregidas en
A Cisco publicou atualizações corretivas; o advisory oficial (cisco-sa-20170927-cip) remete à sua própria seção 'Fixed Software' e ao Cisco IOS Software Checker para a versão corrigida exata por trem de release — não há uma lista de números de versão corrigida disponível nas fontes consultadas.

Cómo protegerse

A Cisco declara explicitamente que não existe workaround para estas vulnerabilidades — a única correção é atualizar o Cisco IOS para uma versão corrigida. O advisory não lista aqui as versões específicas que recebem o patch; a orientação da Cisco é consultar a seção "Fixed Software" do próprio advisory (cisco-sa-20170927-cip) e usar o Cisco IOS Software Checker para o release exato em uso, já que o corte varia por trem de release dentro da faixa 12.4–15.6.

Como controle compensatório, caso a atualização não seja imediata, desabilitar o feature CIP elimina a exposição — já que o protocolo vem desligado por padrão e só afeta quem o habilitou intencionalmente para automação industrial. Onde o CIP for necessário operacionalmente, restringir acesso UDP às portas 2222 e 44818 por ACL/segmentação de rede, permitindo tráfego apenas de hosts de controle industrial confiáveis, reduz a superfície de ataque, embora não seja uma correção da falha em si.

ATM não há mitigação por configuração alternativa reconhecida pelo fornecedor além de desligar o feature — não se trata de um bug corrigível por hardening de protocolo ou filtro de payload no próprio IOS.

Cómo detectar

A própria Cisco indica o sinal mais confiável: exploração bem-sucedida causa reload do dispositivo com geração de um core file. A presença desse core file, correlacionada com reload inesperado em um switch com CIP habilitado, é o indicador prático de tentativa de exploração — a Cisco recomenda contatar o TAC para analisar o core file e confirmar se houve exploração.

Em nível de rede, tráfego UDP anômalo ou malformado destinado às portas 2222 ou 44818 do próprio dispositivo (não em trânsito) é o que deve ser monitorado; não há assinatura pública de payload divulgada pela Cisco ou por pesquisadores nas fontes consultadas, então detecção por conteúdo de pacote fica limitada a heurísticas de anomalia de protocolo.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Multiple vulnerabilities in the implementation of the Common Industrial Protocol (CIP) feature in Cisco IOS 12.4 through 15.6 could allow an unauthenticated, remote attacker to cause an affected device to reload, resulting in a denial of service (DoS) condition. The vulnerabilities are due to the improper parsing of crafted CIP packets destined to an affected device. An attacker could exploit these vulnerabilities by sending crafted CIP packets to be processed by an affected device. A successful exploit could allow the attacker to cause the affected device to reload, resulting in a DoS condition. Cisco Bug IDs: CSCuz95334.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Productos afectados
n/a · Cisco IOS