← volver
CVE-2023-20118mediumbajo ataqueCWE-77

CVE-2023-20118

55Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 6.5epss 54%
de la publicación al arma
Publicada en NVD5 abr
CISA KEV+698d
probabilidad de explotación
54%top 1% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2025-03-24

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de injeção de comandos (CWE-77) na interface web de administração de roteadores Cisco Small Business RV016, RV042, RV042G, RV082, RV320 e RV325, que permite a um atacante autenticado como administrador executar comandos arbitrários com privilégios de root no sistema operacional subjacente. O CVSS de 6.5 reflete a exigência de credenciais administrativas válidas (PR:H), mas o risco real sobe porque esses equipamentos são EoL, não recebem patch e a mesma advisory documenta uma falha de bypass de autenticação (CVE-2023-20025) nos mesmos produtos que pode ser encadeada para eliminar esse pré-requisito.

Detalle técnico

A causa raiz é validação inadequada de entrada do usuário em pacotes HTTP recebidos pela interface de gerenciamento web. Um atacante já autenticado com credenciais administrativas envia uma requisição HTTP manipulada que é processada por algum componente do backend (provavelmente um script CGI ou binário invocado via shell, padrão comum nesses firmwares) sem sanitização adequada de metacaracteres de shell, permitindo injeção de comandos do sistema operacional subjacente (CWE-77).

O advisory da Cisco trata CVE-2023-20026 e CVE-2023-20118 como a mesma classe de problema, cobrindo Bug IDs distintos (CSCwd60199 e CSCwe41652) mas com descrição, impacto e vetor CVSS idênticos — a diferença prática entre as duas CVEs não é detalhada publicamente pela Cisco além dos IDs internos de bug.

O impacto documentado é execução de comando com privilégios de root, o que dá controle total do dispositivo, incluindo leitura de dados não autorizados (C:H), mas sem impacto declarado em integridade adicional além da execução (I:H no vetor CVSS refere-se à modificação do sistema pela própria execução) e sem impacto em disponibilidade (A:N) segundo o vetor publicado.

É importante notar que essa vulnerabilidade não é independente de CVE-2023-20025 e CVE-2023-20026, publicadas no mesmo advisory: a Cisco afirma explicitamente que a exploração de uma não depende da exploração de outra, mas atacantes podem, em tese, combinar o bypass de autenticação (CVE-2023-20025, que afeta RV016/RV042/RV042G/RV082) com a injeção de comando para obter execução remota sem credenciais válidas em alguns desses modelos.

Cómo se explota

O vetor de ataque é a interface web de gerenciamento, tipicamente exposta nas portas TCP 443 (HTTPS) e 60443 quando o recurso de gerenciamento remoto está habilitado. O pré-requisito documentado pela Cisco é ter credenciais administrativas válidas no dispositivo — não é uma falha unauthenticated por si só. Com AC:L (complexidade baixa) e UI:N (sem interação do usuário), uma vez autenticado o atacante só precisa enviar uma requisição HTTP crafted para acionar a injeção, sem necessidade de engenharia social ou múltiplas etapas.

A CISA incluiu a CVE-2023-20118 no catálogo KEV em março de 2025 confirmando exploração ativa em ambientes reais, dois anos após a publicação original — indício de que a falha continua sendo usada por operadores de botnets e campanhas de comprometimento de dispositivos de borda que já possuem ou obtêm credenciais administrativas (por força bruta, credenciais padrão não trocadas, ou encadeamento com o bypass de autenticação da CVE-2023-20025).

O resultado final da exploração é execução de comando arbitrário com privilégios de root no dispositivo, o que na prática significa controle total do roteador: leitura de configurações, tráfego que passa pelo dispositivo, e possibilidade de usá-lo como pivô ou nó de botnet.

Versiones

Afectadas
Todas as versões de firmware executando nos modelos Cisco RV016 (Multi-WAN VPN), RV042, RV042G, RV082 (Dual WAN VPN) e Cisco RV320/RV325 (Dual Gigabit WAN VPN). A Cisco confirma que RV160/RV160W, RV260/RV260P/RV260W e RV340/RV340W/RV345/RV345P não são afetados.
Corregidas en
Nenhuma. A Cisco declarou explicitamente que não lançou e não lançará atualização de software para corrigir esta vulnerabilidade nos produtos afetados.

Cómo protegerse

A Cisco declarou formalmente que não vai lançar atualização de firmware para essa falha — os produtos afetados (RV016, RV042, RV042G, RV082, RV320, RV325) atingiram fim de vida e não há correção de software prevista nem via backport. Não existe workaround dedicado que elimine a vulnerabilidade em si.

A mitigação recomendada pela Cisco é reduzir a superfície de ataque: desabilitar o gerenciamento remoto (Firewall > General, desmarcar Remote Management) e bloquear acesso externo às portas TCP 443 e 60443 via regras de firewall no próprio dispositivo, restringindo a interface de administração exclusivamente à LAN. Isso não corrige a falha, apenas remove o vetor de exposição à internet — em ambientes onde o gerenciamento remoto é operacionalmente necessário, esse controle não é aplicável sem redesenho de acesso (ex.: VPN para chegar à LAN antes de administrar o equipamento).

Como mitigação estrutural, dado que o produto é EoL sem patch definitivo, a única solução completa é a substituição do equipamento por um modelo com suporte ativo. A CISA, no catálogo KEV, orienta aplicar as mitigações do fornecedor, seguir a BOD 22-01 para serviços em nuvem quando aplicável, ou descontinuar o uso do produto se não houver mitigação viável — reconhecendo que patch não é opção aqui.

Cómo detectar

A Cisco não publicou indicadores de comprometimento específicos para esta CVE. Como sinal geral, monitorar logs de acesso à interface de gerenciamento web (portas 443/60443) por requisições HTTP com payloads anômalos em campos de formulário ou parâmetros que normalmente aceitam apenas valores simples (IPs, nomes, seletores), especialmente após autenticação bem-sucedida com contas administrativas — indício de tentativa de injeção de comando.

Na ausência de patch e de assinatura oficial de exploração, a defesa prática é auditoria: verificar se o gerenciamento remoto está habilitado nesses modelos e se as portas 443/60443 estão expostas à WAN; presença de exposição é por si só o principal sinal de risco, independente de log de exploração específico, já que a Cisco não fornece guia de detecção pós-comprometimento para este CVE.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A vulnerability in the web-based management interface of Cisco Small Business Routers RV016, RV042, RV042G, RV082, RV320, and RV325 Routers could allow an authenticated, remote attacker to execute arbitrary commands on an affected device. This vulnerability is due to improper validation of user input within incoming HTTP packets. An attacker could exploit this vulnerability by sending a crafted HTTP request to the web-based management interface. A successful exploit could allow the attacker to gain root-level privileges and access unauthorized data. To exploit this vulnerability, an attacker would need to have valid administrative credentials on the affected device. Cisco has not and will not release software updates that address this vulnerability. However, administrators may disable the affected feature as described in the Workarounds ["#workarounds"] section. {{value}} ["%7b%7bvalue%7d%7d"])}]]
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N