← volver
CVE-2017-6744highbajo ataqueCWE-119

CVE-2017-6744

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.8epss 7.2%
de la publicación al arma
Publicada en NVD17 jul
CISA KEV+1690d
probabilidad de explotación
7.2%top 6% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-03-24

Apply updates per vendor instructions.

Resumen

Falha de buffer overflow no subsistema SNMP do Cisco IOS e IOS XE que permite execução remota de código ou reload do dispositivo. Afeta SNMP v1, v2c e v3, mas exige credenciais válidas (community string ou usuário SNMPv3) — não é exploração anônima. Está no catálogo KEV da CISA com exploração confirmada, apesar do CVSS 8.8 pressupor um pré-requisito de autenticação que reduz a superfície real de exposição.

Detalle técnico

A vulnerabilidade é um buffer overflow (CWE-119) no código que processa determinadas MIBs quando o agente SNMP recebe pacotes específicos. O CVE-2017-6744 é uma das nove CVEs (CVE-2017-6736 a CVE-2017-6744) tratadas em conjunto pelo advisory Cisco cisco-sa-20170629-snmp, todas com a mesma causa raiz — tratamento inadequado de tamanho de buffer ao processar objetos SNMP — mas afetando trechos de código distintos associados a MIBs diferentes.

O advisório lista as MIBs cujo suporte habilitado torna o dispositivo vulnerável ao conjunto de falhas: ADSL-LINE-MIB, ALPS-MIB, CISCO-ADSL-DMT-LINE-MIB, CISCO-AUTH-FRAMEWORK-MIB, CISCO-BSTUN-MIB, CISCO-MAC-AUTH-BYPASS-MIB, CISCO-SLB-EXT-MIB, CISCO-VOICE-DNIS-MIB, CISCO-VOICE-NUMBER-EXPANSION-MIB e TN3270E-RT-MIB. Todas essas MIBs vêm habilitadas por padrão quando SNMP está ativo no dispositivo, mesmo que não apareçam na saída do comando show snmp mib — a Cisco alerta explicitamente que esse comando não reflete de forma confiável todas as MIBs ativas.

As fontes lidas não detalham qual MIB específica corresponde ao CVE-2017-6744 dentro do conjunto de nove CVEs; o advisory as trata coletivamente. O que se sabe com certeza é o mecanismo geral: um pacote SNMP malformado, direcionado a uma dessas MIBs, provoca escrita fora dos limites de um buffer no processo que atende requisições SNMP, corrompendo memória do processo de forma que pode ser explorada para desviar o fluxo de execução.

Cómo se explota

O atacante precisa enviar um pacote SNMP malformado diretamente ao dispositivo (IPv4 ou IPv6), o que exige alcance de rede até a interface de gerenciamento ou até qualquer interface onde SNMP esteja habilitado e acessível. Esse é o vetor único: não há componente de engenharia social ou dependência de terceiros.

O pré-requisito decisivo é a autenticação: para SNMPv1/v2c o atacante precisa conhecer a community string de leitura (read-only) do dispositivo; para SNMPv3 precisa de credenciais de usuário válidas. Isso elimina exploração anônima — o cenário de risco real é o de community strings padrão ou fracas (público, private, nomes previsíveis) mantidas em produção, ou de credenciais SNMPv3 comprometidas por outro vetor (reuso de senha, vazamento, força bruta em serviço mal protegido). Ambientes que não expõem SNMP à internet e usam strings/credenciais fortes reduzem drasticamente a exploração prática, mesmo com o CVSS alto.

A presença no catálogo KEV da CISA confirma exploração ativa observada, embora as fontes disponíveis não detalhem a campanha, o autor da exploração ou a escala. O resultado de um exploit bem-sucedido é execução de código arbitrário com controle total do dispositivo, ou, na falha do exploit, reload (negação de serviço) — o que por si só já é disruptivo em roteadores de borda ou core.

Versiones

Afectadas
Múltiplas versões de Cisco IOS e IOS XE Software que têm SNMP habilitado (v1, v2c ou v3) com suporte a uma das MIBs vulneráveis ativa. O advisory não lista as versões exatas no texto disponível; recomenda usar o Cisco IOS Software Checker para verificar a versão específica em uso.
Corregidas en
Não apurado nas fontes disponíveis — a Cisco direciona para o Cisco IOS Software Checker para obter a versão corrigida correspondente a cada trem de release. Não invente números aqui sem essa consulta direta.

Cómo protegerse

A Cisco recomenda atualizar para uma versão corrigida de IOS ou IOS XE, identificada através do Cisco IOS Software Checker — as fontes lidas não trazem a lista específica de números de versão corrigidos por linha de produto, então não há como citar aqui sem especular; consulte o checker oficial informando a versão exata em uso.

Quando a atualização imediata não é viável, o paliativo documentado pela Cisco é excluir explicitamente as MIBs vulneráveis (ADSL-LINE-MIB, ALPS-MIB, CISCO-ADSL-DMT-LINE-MIB, CISCO-AUTH-FRAMEWORK-MIB, CISCO-BSTUN-MIB, CISCO-MAC-AUTH-BYPASS-MIB, CISCO-SLB-EXT-MIB, CISCO-VOICE-DNIS-MIB, CISCO-VOICE-NUMBER-EXPANSION-MIB, TN3270E-RT-MIB) da configuração SNMP do dispositivo, usando a lista completa de exclusão detalhada na seção Workarounds do advisory oficial — a Cisco enfatiza implementar a lista inteira, já que várias dessas MIBs ficam ativas por padrão sem aparecer no comando show snmp mib. O custo desse workaround é perder a telemetria/gerência via essas MIBs específicas até a atualização.

Controles compensatórios adicionais: restringir acesso SNMP por ACL a hosts de gerência confiáveis, trocar community strings padrão/fracas, migrar para SNMPv3 com autenticação e privacidade fortes, e desabilitar SNMP inteiramente em dispositivos que não precisam dele. Não funciona como mitigação apenas rodar show snmp mib para "confirmar" que as MIBs vulneráveis estão desativadas — o próprio advisory alerta que esse comando pode não listar MIBs habilitadas.

Cómo detectar

Não há assinatura pública de exploração detalhada nas fontes disponíveis. Como indicador indireto, monitore reloads inesperados de dispositivos Cisco IOS/IOS XE, falhas ou crashes do processo SNMP, e tentativas de autenticação SNMP (community strings incorretas ou tentativas de força bruta) vindas de origens não autorizadas — especialmente contra interfaces de gerenciamento expostas.

Em nível de rede, registre e alerte sobre tráfego SNMP (porta 161/162 UDP, IPv4 e IPv6) originado de fora da faixa de IPs de gerência autorizados; qualquer requisição SNMP autenticada com sucesso vinda de origem inesperada merece investigação, já que o pré-requisito de credenciais válidas torna esse tipo de acesso o sinal mais forte de comprometimento prévio ou tentativa direcionada.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
The Simple Network Management Protocol (SNMP) subsystem of Cisco IOS and IOS XE Software contains multiple vulnerabilities that could allow an authenticated, remote attacker to remotely execute code on an affected system or cause an affected system to reload. An attacker could exploit these vulnerabilities by sending a crafted SNMP packet to an affected system via IPv4 or IPv6. Only traffic directed to an affected system can be used to exploit these vulnerabilities. The vulnerabilities are due to a buffer overflow condition in the SNMP subsystem of the affected software. The vulnerabilities affect all versions of SNMP - Versions 1, 2c, and 3. To exploit these vulnerabilities via SNMP Version 2c or earlier, the attacker must know the SNMP read-only community string for the affected system. To exploit these vulnerabilities via SNMP Version 3, the attacker must have user credentials for the affected system. A successful exploit could allow the attacker to execute arbitrary code and obtain full control of the affected system or cause the affected system to reload. Customers are advised to apply the workaround as contained in the Workarounds section below. Fixed software information is available via the Cisco IOS Software Checker. All devices that have enabled SNMP and have not explicitly excluded the affected MIBs or OIDs should be considered vulnerable. There are workarounds that address these vulnerabilities.
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H