← volver
CVE-2017-12319mediumbajo ataqueCWE-20

CVE-2017-12319

43Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Attendcvss 5.9epss 5.2%
de la publicación al arma
Publicada en NVD27 mar
CISA KEV+1437d
probabilidad de explotación
5.2%top 8% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-03-24

Apply updates per vendor instructions.

Resumen

Falha de validação de entrada (CWE-20) na implementação de BGP EVPN do Cisco IOS XE, que permite a um peer BGP já estabelecido derrubar o dispositivo ou corromper a tabela de rotas BGP enviando uma rota EVPN malformada. Apesar do CVSS moderado, está no catálogo KEV da CISA porque a Cisco confirmou tentativas de exploração ativa em março de 2022 — cinco anos após a publicação original.

Detalle técnico

O bug está no parsing de duas rotas específicas do BGP MPLS-Based Ethernet VPN (RFC 7432): a BGP Inclusive Multicast Ethernet Tag Route e a BGP EVPN MAC/IP Advertisement Route. Segundo a Cisco, mudanças na implementação do rascunho da RFC 7432 entre releases do IOS XE introduziram um cálculo incorreto do campo de tamanho do endereço IP (IP address length) dentro desses NLRIs EVPN.

Como o campo de length é usado para determinar quanto do payload deve ser lido como endereço IP, um valor mal computado leva o parser a ler além dos limites esperados da estrutura, o que pode causar reload do processo BGP/dispositivo ou gravação inconsistente na tabela de rotas BGP — corrupção de estado, não execução de código.

O atacante controla o conteúdo do pacote de update BGP EVPN (os atributos NLRI da rota Inclusive Multicast ou MAC/IP Advertisement), mas não controla o campo de length de forma arbitrária sem que o parser rejeite o pacote — o problema é que, em certas combinações herdadas de versões antigas do rascunho da RFC, o cálculo interno da Cisco diverge do esperado, criando a janela de erro.

A implementação de BGP da Cisco só aceita tráfego de peers explicitamente configurados, o que é o principal fator limitante de exploração — não há parsing de pacotes de origem arbitrária na internet.

Cómo se explota

Pré-requisito central, e o dado mais importante da página: o dispositivo precisa ter BGP EVPN configurado e uma sessão BGP já estabelecida com o atacante ou com um peer cuja conexão o atacante consiga falsificar. Isso não é uma exploração remota e não autenticada no sentido comum — a Cisco descreve o vetor como 'enviar pacotes maliciosos por uma conexão TCP que aparente vir de um peer BGP confiável, ou injetar mensagens malformadas na rede BGP da vítima', o que exige conhecimento prévio dos peers BGP configurados na rede-alvo ou capacidade de sequestrar/spoofing de uma sessão TCP existente.

Se essas condições existem — router com EVPN ativo, sessão BGP up com um peer controlado ou falsificável pelo atacante —, basta um único update BGP EVPN malformado, enviado depois da sessão estabelecida, para acionar a falha. O AC:H (complexidade de ataque alta) no vetor CVSS reflete exatamente essa dificuldade de spoofing/injeção de sessão, não uma barreira de autenticação de usuário.

A Cisco confirmou, em atualização do advisory, que o PSIRT tomou conhecimento de novas tentativas de exploração 'in the wild' em março de 2022, o que motivou a inclusão no catálogo KEV da CISA naquele mês. Não há detalhes públicos sobre o ator, alvo ou escala dessa campanha; o resultado, em qualquer exploração bem-sucedida, é reload do dispositivo ou corrupção da tabela de rotas BGP — ambos classificados como DoS.

Versiones

Afectadas
Todas as releases do Cisco IOS XE Software anteriores à 16.3 que suportam configurações BGP EVPN. Se o dispositivo não está configurado para EVPN, não é vulnerável, independentemente da versão.
Corregidas en
Corrigido nas releases IOS XE 16.3 e posteriores. Para mapear releases específicas anteriores e confirmar o 'first fixed' de uma versão instalada, a Cisco recomenda uso do Cisco IOS Software Checker.

Cómo protegerse

A correção é atualizar para IOS XE 16.3 ou posterior — a Cisco declara explicitamente que não existe workaround para esta vulnerabilidade. Não há flag de configuração, ACL ou filtro que neutralize o parsing malformado; a única mitigação real é a atualização de software.

Cómo detectar

Reloads inesperados do processo BGP ou do dispositivo em routers com EVPN configurado, coincidindo com o recebimento de updates BGP contendo rotas Inclusive Multicast Ethernet Tag ou MAC/IP Advertisement de um peer, são o sinal mais direto — especialmente se o peer normalmente não anuncia esse tipo de rota ou se o payload difere do padrão observado. Vale correlacionar crashlogs/tracebacks do IOS XE com timestamps de mensagens BGP recebidas na sessão EVPN.

Não há uma assinatura de exploração publicamente documentada (payload de referência, hash, IOC) associada às tentativas de março de 2022 mencionadas pela Cisco; a ausência de indicadores públicos específicos é, em si, a informação relevante para quem tenta caçar essa exploração retroativamente.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A vulnerability in the Border Gateway Protocol (BGP) over an Ethernet Virtual Private Network (EVPN) for Cisco IOS XE Software could allow an unauthenticated, remote attacker to cause the device to reload, resulting in a denial of service (DoS) condition, or potentially corrupt the BGP routing table, which could result in network instability. The vulnerability exists due to changes in the implementation of the BGP MPLS-Based Ethernet VPN RFC (RFC 7432) draft between IOS XE software releases. When the BGP Inclusive Multicast Ethernet Tag Route or BGP EVPN MAC/IP Advertisement Route update packet is received, it could be possible that the IP address length field is miscalculated. An attacker could exploit this vulnerability by sending a crafted BGP packet to an affected device after the BGP session was established. An exploit could allow the attacker to cause the affected device to reload or corrupt the BGP routing table; either outcome would result in a DoS. The vulnerability may be triggered when the router receives a crafted BGP message from a peer on an existing BGP session. This vulnerability affects all releases of Cisco IOS XE Software prior to software release 16.3 that support BGP EVPN configurations. If the device is not configured for EVPN, it is not vulnerable. Cisco Bug IDs: CSCui67191, CSCvg52875.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Productos afectados
n/a · Cisco IOS XE