CVE-2017-6739
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Resumen
Falha de buffer overflow (CWE-119) no subsistema SNMP do Cisco IOS e IOS XE, presente em pelo menos 10 MIBs habilitados por padrão quando SNMP está ativo. Um atacante autenticado — que conheça a community string SNMPv2c/v1 ou tenha credenciais SNMPv3 válidas — pode enviar um pacote SNMP malformado e forçar reload do dispositivo ou executar código arbitrário com controle total do sistema. Está no catálogo KEV da CISA desde março de 2022, o que confirma exploração real, não apenas teórica.
Detalle técnico
A CVE-2017-6739 é uma das nove vulnerabilidades de buffer overflow reportadas em conjunto pela Cisco no advisory cisco-sa-20170629-snmp (CVE-2017-6736 a CVE-2017-6744), todas classificadas como CWE-119 (restrição inadequada de operações dentro dos limites de um buffer de memória). O código de processamento de determinados MIBs no subsistema SNMP do IOS/IOS XE não valida corretamente o tamanho de dados recebidos em requisições SNMP antes de copiá-los para um buffer, permitindo que um pacote malformado sobrescreva memória adjacente.
As MIBs afetadas listadas pela Cisco são: ADSL-LINE-MIB, ALPS-MIB, CISCO-ADSL-DMT-LINE-MIB, CISCO-AUTH-FRAMEWORK-MIB, CISCO-BSTUN-MIB, CISCO-MAC-AUTH-BYPASS-MIB, CISCO-SLB-EXT-MIB, CISCO-VOICE-DNIS-MIB, CISCO-VOICE-NUMBER-EXPANSION-MIB e TN3270E-RT-MIB. Todas ficam habilitadas automaticamente quando SNMP está ativo no dispositivo, mesmo que nem todas apareçam na saída do comando show snmp mib — a Cisco alerta explicitamente que esse comando não é confiável para determinar exposição.
O campo 'produtos afetados' associado a este registro ('IntelliShield Universal Product') é um artefato de metadados do próprio sistema de advisories da Cisco (Cisco IntelliShield), não um produto real. O produto de fato afetado, conforme o advisory oficial, é Cisco IOS Software e Cisco IOS XE Software — abrange todas as versões de SNMP suportadas (v1, v2c e v3), já que a falha está no parsing das MIBs, não no protocolo de autenticação SNMP em si.
O atacante controla o conteúdo do pacote SNMP enviado ao OID/MIB vulnerável; o vetor de transporte pode ser IPv4 ou IPv6, mas o tráfego precisa ser dirigido diretamente ao dispositivo afetado (não há amplificação ou exploração via terceiros).
Cómo se explota
Pré-requisito obrigatório: autenticação SNMP válida. Para SNMPv1/v2c o atacante precisa conhecer a community string de leitura (read-only) do dispositivo; para SNMPv3, precisa de credenciais de usuário válidas. Isso reduz drasticamente a superfície real de exploração em ambientes que usam strings não-triviais e ACLs — mas comunidades default ('public'), strings reaproveitadas entre dispositivos, ou credenciais SNMPv3 fracas/vazadas tornam o ataque trivial de executar, já que a complexidade de ataque é classificada como baixa (AC:L) e não exige interação do usuário.
A exploração consiste em enviar um pacote SNMP GET/SET crafted direcionado a um OID dentro de uma das MIBs vulneráveis. O resultado documentado pela Cisco é execução de código arbitrário com controle total do dispositivo, ou, na falha de exploração completa, reload (negação de serviço) do sistema — o que por si só já é disruptivo em roteadores/switches de borda.
A presença no catálogo KEV da CISA desde 2022-03-03 confirma exploração ativa observada, embora não haja indicação de uso em campanhas de ransomware segundo a própria CISA. Não há detalhes públicos de writeups técnicos de terceiros nas fontes consultadas sobre a cadeia exata de exploração (ex: layout de heap, técnica de bypass de proteções); a Cisco não publicou PoC, e nenhuma fonte lida aqui fornece esse nível de profundidade.
Versiones
Cómo protegerse
A correção definitiva é atualizar para uma versão fixa de Cisco IOS ou IOS XE. O advisory oficial não lista números de versão fixa diretamente no texto disponível — a Cisco direciona explicitamente para o Cisco IOS Software Checker como fonte autoritativa e atualizada de quais releases corrigem cada CVE do pacote (CVE-2017-6736 a CVE-2017-6744), já que o mapeamento varia por trem de release (12.x, 15.x, IOS XE 3.x, 16.x etc.). Não invente uma versão a partir de memória — confirme no Software Checker para o hardware/trem específico antes de agir.
Como paliativo quando a atualização não é imediata, a Cisco recomenda excluir explicitamente as MIBs vulneráveis da configuração SNMP (a lista completa: ADSL-LINE-MIB, ALPS-MIB, CISCO-ADSL-DMT-LINE-MIB, CISCO-AUTH-FRAMEWORK-MIB, CISCO-BSTUN-MIB, CISCO-MAC-AUTH-BYPASS-MIB, CISCO-SLB-EXT-MIB, CISCO-VOICE-DNIS-MIB, CISCO-VOICE-NUMBER-EXPANSION-MIB, TN3270E-RT-MIB). O advisório enfatiza que a lista de exclusão precisa ser aplicada por completo — excluir só algumas MIBs deixa o dispositivo vulnerável às demais CVEs do mesmo pacote. Restringir acesso SNMP por ACL a hosts de gerência confiáveis e usar strings/credenciais fortes e exclusivas por dispositivo reduz a chance de um atacante obter as credenciais necessárias, mas não elimina a falha em si — é controle compensatório, não correção.
O que NÃO funciona: confiar no comando show snmp mib para confirmar que uma MIB perigosa está desabilitada — a própria Cisco alerta que nem todas as MIBs habilitadas aparecem nessa saída, então a ausência na listagem não prova ausência de exposição. Da mesma forma, desabilitar SNMPv1/v2c sem tratar SNMPv3 não mitiga, já que a falha afeta as três versões do protocolo igualmente.
Cómo detectar
As fontes consultadas não descrevem uma assinatura de rede ou log específica para detectar tentativas de exploração desta CVE em particular. Como indício geral, monitorar tráfego SNMP (UDP/161) direcionado a dispositivos de borda com requisições GET/SET anômalas envolvendo OIDs das MIBs listadas (especialmente de origens não pertencentes aos hosts de gerência autorizados) é o sinal mais direto disponível, junto com reloads inesperados de dispositivos correlacionados a tráfego SNMP recebido pouco antes do evento. Não há confirmação nas fontes de assinaturas públicas de IDS/IPS específicas para este CVE nem de indicadores de comprometimento publicados pela Cisco ou pela CISA.