← volver
CVE-2017-6663mediumbajo ataque

CVE-2017-6663

43Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Attendcvss 6.5epss 2.1%
de la publicación al arma
Publicada en NVD7 ago
CISA KEV+1669d
probabilidad de explotación
2.1%top 19% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-03-24

Apply updates per vendor instructions.

Resumen

Falha de negação de serviço no recurso Autonomic Networking do Cisco IOS e IOS XE: um atacante na mesma rede adjacente, sem autenticação, pode forçar o reset do canal ACP (Autonomic Control Plane) e provocar o reload do dispositivo. O CVSS não é alto (6.5–7.4 dependendo da fonte) porque o impacto é só disponibilidade, mas a falha está no catálogo KEV da CISA por exploração confirmada em ambientes reais — apesar de a Cisco nunca ter publicado correção ou mitigação.

Detalle técnico

O problema está no código do Autonomic Networking Infrastructure (ANI), a camada que permite dispositivos Cisco descobrirem-se e se auto-configurarem via um canal seguro chamado Autonomic Control Plane (ACP). O advisory da Cisco descreve a causa como uma 'condição desconhecida' no código de Autonomic Networking — não há detalhamento de CWE nem do bug exato de parsing ou de validação de sessão.

O vetor é replay de pacotes: um atacante adjacente à rede captura tráfego legítimo do canal ACP e o reproduz para o dispositivo alvo. Esse replay é suficiente para resetar o canal ACP, e o reset provoca o reload do nó autonômico — não há necessidade de forjar payload novo, só reenviar o que já foi capturado, o que sugere ausência de proteção anti-replay (nonce, timestamp ou sequência) na negociação/manutenção do canal.

Pré-condição estrutural: o dispositivo precisa ter Autonomic Networking habilitado e configurado (comando 'autonomic' presente na running-config). Fora dessa configuração, o código vulnerável nem está ativo. Isso restringe bastante o universo real de exposição, já que Autonomic Networking não é recurso padrão nem amplamente implantado — é usado majoritariamente em cenários de auto-configuração de rede em larga escala.

Cómo se explota

Exploração requer acesso adjacente (mesmo domínio de broadcast/link, AC:L, sem privilégio nem interação do usuário) — ou seja, o atacante precisa estar na rede local ou ter visibilidade do tráfego do canal ACP entre nós autonômicos, tipicamente via acesso físico ou lógico ao segmento onde o Autonomic Networking opera. Não é um ataque explorável pela internet sem esse posicionamento.

A técnica é captura e replay: o atacante intercepta pacotes legítimos trocados no canal ACP e os retransmite ao dispositivo alvo, o que causa reset do canal e reload do nó. A complexidade de exploração é baixa (AC:L) uma vez obtido o posicionamento na rede — não exige engenharia reversa de protocolo nem manipulação fina de payload, apenas repetição do tráfego capturado.

O resultado final é DoS: o dispositivo autonômico reinicia, interrompendo roteamento/serviços durante o boot. Não há divulgação de informação nem execução de código. A presença no catálogo KEV da CISA (adicionada em 2022, com prazo de mitigação em 2022-03-24) confirma exploração ativa observada, embora as fontes consultadas não detalhem campanha, ator ou contexto específico dessa exploração.

Versiones

Afectadas
Qualquer release de Cisco IOS ou Cisco IOS XE Software que suporte e esteja configurado para usar Autonomic Networking. Releases conhecidas como afetadas conforme o bug CSCvd88936: Denali-16.2.1 e Denali-16.3.1 (trem de release IOS XE 16.x). O advisory não lista faixa numérica completa de builds afetados.
Corregidas en
Nenhuma. A Cisco declarou no advisory oficial que não havia software corrigido disponível no momento da publicação e não há registro posterior nas fontes consultadas de atualização retroativa.

Cómo protegerse

A Cisco declarou explicitamente no advisory que não lançou atualização de software para esta vulnerabilidade e que não existe workaround. Isso contradiz a recomendação genérica do KEV ('Apply updates per vendor instructions') — não há update do fornecedor a aplicar para esta CVE especificamente; a orientação do KEV é o texto-padrão do catálogo e não reflete disponibilidade real de patch para esta falha.

A mitigação prática documentada é desabilitar o Autonomic Networking se ele não for estritamente necessário — usar 'show running-config | include ^autonomic' para verificar se o comando 'autonomic' está presente e removê-lo caso o recurso não seja usado ativamente, eliminando a superfície vulnerável. Onde o Autonomic Networking for necessário, a exposição deve ser reduzida restringindo quem tem acesso lógico/físico ao segmento de rede onde o canal ACP opera, já que o ataque depende de posição adjacente para capturar e reproduzir tráfego.

Não há CWE, patch, nem versão fixa publicada pelas fontes consultadas — qualquer afirmação de 'versão corrigida' para esta CVE deve ser tratada como não confirmada até nova comunicação da Cisco.

Cómo detectar

As fontes consultadas não descrevem assinatura de IDS/IPS, log específico de dispositivo ou indicador de tráfego confiável associado à exploração. Como o ataque é replay de pacotes legítimos do canal ACP, sinais possíveis a investigar seriam reloads inesperados e não programados em dispositivos com Autonomic Networking habilitado, e tráfego duplicado/repetido no canal ACP capturável via monitoramento de rede — mas nenhuma dessas heurísticas é documentada oficialmente pela Cisco ou por analistas nas fontes lidas. Na ausência de assinatura oficial, a verificação mais direta continua sendo auditar quais dispositivos têm 'autonomic' habilitado na configuração.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A vulnerability in the Autonomic Networking feature of Cisco IOS Software and Cisco IOS XE Software could allow an unauthenticated, adjacent attacker to cause autonomic nodes of an affected system to reload, resulting in a denial of service (DoS) condition. More Information: CSCvd88936. Known Affected Releases: Denali-16.2.1 Denali-16.3.1.
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Productos afectados
n/a · Cisco IOS and IOS XE