← volver
CVE-2017-6738highbajo ataqueCWE-119

CVE-2017-6738

56Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.8epss 11%
de la publicación al arma
Publicada en NVD17 jul
CISA KEV+1690d
probabilidad de explotación
11%top 4% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-03-24

Apply updates per vendor instructions.

Resumen

Falha de buffer overflow no subsistema SNMP do Cisco IOS e IOS XE que permite execução remota de código ou reload do dispositivo. É uma de nove CVEs (CVE-2017-6736 a CVE-2017-6744) publicadas no mesmo advisory da Cisco, cada uma associada a um conjunto de MIBs vulneráveis processados pelo agente SNMP. Está no catálogo KEV da CISA — ou seja, há exploração confirmada em ambiente real, apesar de exigir credencial válida.

Detalle técnico

A causa raiz é um buffer overflow (CWE-119) no código que processa requisições SNMP contra determinados MIBs. O advisory da Cisco lista as MIBs afetadas pelo conjunto de vulnerabilidades do boletim — ADSL-LINE-MIB, ALPS-MIB, CISCO-ADSL-DMT-LINE-MIB, CISCO-AUTH-FRAMEWORK-MIB, CISCO-BSTUN-MIB, CISCO-MAC-AUTH-BYPASS-MIB, CISCO-SLB-EXT-MIB, CISCO-VOICE-DNIS-MIB, CISCO-VOICE-NUMBER-EXPANSION-MIB e TN3270E-RT-MIB — todas habilitadas por padrão quando o SNMP está ativo. As fontes públicas que revisamos não especificam qual MIB exata corresponde a CVE-2017-6738 dentro do grupo de nove CVEs; o mapeamento individual entre cada CVE e sua MIB/OID não está detalhado no advisory consolidado.

O atacante controla o conteúdo de um pacote SNMP (GET, GETNEXT, GETBULK ou SET, dependendo da MIB) enviado ao agente do dispositivo. Ao manipular campos desse pacote além do limite esperado por buffers internos do parser de MIB, é possível corromper memória do processo SNMP, que no IOS/IOS XE roda com privilégios do próprio sistema operacional — daí a possibilidade de execução de código completo, não apenas negação de serviço.

A falha afeta as três versões do protocolo SNMP (v1, v2c e v3), porque o problema está na camada de processamento de MIB, não no mecanismo de autenticação/transporte do SNMP em si. Isso explica por que corrigir apenas a versão do protocolo usada não resolve o problema.

Cómo se explota

O pré-requisito central, que a manchete de 'CVE crítica 8.8' esconde, é autenticação: para SNMPv1/v2c o atacante precisa conhecer a community string de leitura (read-only); para SNMPv3 precisa de credenciais de usuário válidas no dispositivo. Isso reduz drasticamente a superfície real de exploração em ambientes que não usam community strings padrão/fracas (

Versiones

Afectadas
Múltiplas versões de Cisco IOS Software e Cisco IOS XE Software com SNMP habilitado e as MIBs vulneráveis presentes (habilitadas por padrão quando SNMP está ativo). O advisório não enumera faixas de versão no texto consolidado disponível; a determinação é feita por imagem específica via Cisco IOS Software Checker.
Corregidas en
Não há faixa de versão corrigida detalhada nas fontes revisadas; a Cisco disponibiliza a informação de software corrigido por meio do Cisco IOS Software Checker, específico por plataforma e trem de release.

Cómo protegerse

A correção definitiva é atualizar para uma versão fixa do Cisco IOS ou IOS XE. O advisório não lista faixas numéricas diretamente no corpo do texto disponível — a Cisco direciona explicitamente ao Cisco IOS Software Checker para determinar, por imagem e release específicos, se a versão está corrigida. Não é seguro inferir uma versão fixa genérica aqui: o parque de imagens do IOS é fragmentado por plataforma e trem de release, e usar uma versão errada dá falsa sensação de segurança.

Se a atualização não for possível de imediato, o próprio advisory descreve workaround: excluir explicitamente as MIBs vulneráveis do agente SNMP (via configuração de exclusão de OID/MIB no dispositivo), reduzindo a superfície de ataque sem desabilitar SNMP por completo. A Cisco recomenda implementar a lista completa de exclusão descrita no advisório, não apenas parte dela — habilitar SNMP com exclusão parcial deixa MIBs residuais expostas.

Controles compensatórios de baixo custo e alto valor: eliminar community strings padrão/fracas, restringir acesso SNMP por ACL a hosts de gerência confiáveis, e usar SNMPv3 com autenticação e criptografia (embora isso não elimine a vulnerabilidade de buffer overflow, dificulta a obtenção de credencial válida por terceiros). Trocar apenas a versão do protocolo SNMP (v2c para v3) sem aplicar patch ou exclusão de MIB não mitiga a falha, pois o bug está no parsing de MIB, comum a todas as versões do protocolo.

Cómo detectar

Monitorar logs de SNMP e tráfego de rede em busca de requisições GET/GETNEXT/GETBULK/SET anômalas dirigidas às MIBs listadas no advisório (ADSL-LINE-MIB, CISCO-AUTH-FRAMEWORK-MIB, CISCO-MAC-AUTH-BYPASS-MIB, TN3270E-RT-MIB, entre outras), especialmente pacotes com campos de tamanho ou OID fora do padrão esperado. Reloads inesperados de dispositivos com SNMP habilitado, sem causa identificada em crashinfo, são indício possível de tentativa de exploração via DoS.

Não há assinatura pública confiável e específica para tráfego malicioso desta CVE nas fontes consultadas — a Cisco não publicou IOCs de rede detalhados no advisório. A ausência de sinal determinístico reforça a prioridade de aplicar o workaround de exclusão de MIB e restringir acesso SNMP, já que detecção após o fato é limitada.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
The Simple Network Management Protocol (SNMP) subsystem of Cisco IOS and IOS XE Software contains multiple vulnerabilities that could allow an authenticated, remote attacker to remotely execute code on an affected system or cause an affected system to reload. An attacker could exploit these vulnerabilities by sending a crafted SNMP packet to an affected system via IPv4 or IPv6. Only traffic directed to an affected system can be used to exploit these vulnerabilities. The vulnerabilities are due to a buffer overflow condition in the SNMP subsystem of the affected software. The vulnerabilities affect all versions of SNMP - Versions 1, 2c, and 3. To exploit these vulnerabilities via SNMP Version 2c or earlier, the attacker must know the SNMP read-only community string for the affected system. To exploit these vulnerabilities via SNMP Version 3, the attacker must have user credentials for the affected system. A successful exploit could allow the attacker to execute arbitrary code and obtain full control of the affected system or cause the affected system to reload. Customers are advised to apply the workaround as contained in the Workarounds section below. Fixed software information is available via the Cisco IOS Software Checker. All devices that have enabled SNMP and have not explicitly excluded the affected MIBs or OIDs should be considered vulnerable. There are workarounds that address these vulnerabilities.
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H