← voltar
CVE-2017-12319mediumsob ataqueCWE-20

CVE-2017-12319

43Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 5.9epss 5.2%
da publicação à arma
Publicada no NVD27 de mar.
CISA KEV+1437d
probabilidade de exploração
5.2%top 8% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-03-24

Apply updates per vendor instructions.

Resumo

Falha de validação de entrada (CWE-20) na implementação de BGP EVPN do Cisco IOS XE, que permite a um peer BGP já estabelecido derrubar o dispositivo ou corromper a tabela de rotas BGP enviando uma rota EVPN malformada. Apesar do CVSS moderado, está no catálogo KEV da CISA porque a Cisco confirmou tentativas de exploração ativa em março de 2022 — cinco anos após a publicação original.

Detalhamento técnico

O bug está no parsing de duas rotas específicas do BGP MPLS-Based Ethernet VPN (RFC 7432): a BGP Inclusive Multicast Ethernet Tag Route e a BGP EVPN MAC/IP Advertisement Route. Segundo a Cisco, mudanças na implementação do rascunho da RFC 7432 entre releases do IOS XE introduziram um cálculo incorreto do campo de tamanho do endereço IP (IP address length) dentro desses NLRIs EVPN.

Como o campo de length é usado para determinar quanto do payload deve ser lido como endereço IP, um valor mal computado leva o parser a ler além dos limites esperados da estrutura, o que pode causar reload do processo BGP/dispositivo ou gravação inconsistente na tabela de rotas BGP — corrupção de estado, não execução de código.

O atacante controla o conteúdo do pacote de update BGP EVPN (os atributos NLRI da rota Inclusive Multicast ou MAC/IP Advertisement), mas não controla o campo de length de forma arbitrária sem que o parser rejeite o pacote — o problema é que, em certas combinações herdadas de versões antigas do rascunho da RFC, o cálculo interno da Cisco diverge do esperado, criando a janela de erro.

A implementação de BGP da Cisco só aceita tráfego de peers explicitamente configurados, o que é o principal fator limitante de exploração — não há parsing de pacotes de origem arbitrária na internet.

Como é explorada

Pré-requisito central, e o dado mais importante da página: o dispositivo precisa ter BGP EVPN configurado e uma sessão BGP já estabelecida com o atacante ou com um peer cuja conexão o atacante consiga falsificar. Isso não é uma exploração remota e não autenticada no sentido comum — a Cisco descreve o vetor como 'enviar pacotes maliciosos por uma conexão TCP que aparente vir de um peer BGP confiável, ou injetar mensagens malformadas na rede BGP da vítima', o que exige conhecimento prévio dos peers BGP configurados na rede-alvo ou capacidade de sequestrar/spoofing de uma sessão TCP existente.

Se essas condições existem — router com EVPN ativo, sessão BGP up com um peer controlado ou falsificável pelo atacante —, basta um único update BGP EVPN malformado, enviado depois da sessão estabelecida, para acionar a falha. O AC:H (complexidade de ataque alta) no vetor CVSS reflete exatamente essa dificuldade de spoofing/injeção de sessão, não uma barreira de autenticação de usuário.

A Cisco confirmou, em atualização do advisory, que o PSIRT tomou conhecimento de novas tentativas de exploração 'in the wild' em março de 2022, o que motivou a inclusão no catálogo KEV da CISA naquele mês. Não há detalhes públicos sobre o ator, alvo ou escala dessa campanha; o resultado, em qualquer exploração bem-sucedida, é reload do dispositivo ou corrupção da tabela de rotas BGP — ambos classificados como DoS.

Versões

Afetadas
Todas as releases do Cisco IOS XE Software anteriores à 16.3 que suportam configurações BGP EVPN. Se o dispositivo não está configurado para EVPN, não é vulnerável, independentemente da versão.
Corrigidas em
Corrigido nas releases IOS XE 16.3 e posteriores. Para mapear releases específicas anteriores e confirmar o 'first fixed' de uma versão instalada, a Cisco recomenda uso do Cisco IOS Software Checker.

Como se proteger

A correção é atualizar para IOS XE 16.3 ou posterior — a Cisco declara explicitamente que não existe workaround para esta vulnerabilidade. Não há flag de configuração, ACL ou filtro que neutralize o parsing malformado; a única mitigação real é a atualização de software.

Como detectar

Reloads inesperados do processo BGP ou do dispositivo em routers com EVPN configurado, coincidindo com o recebimento de updates BGP contendo rotas Inclusive Multicast Ethernet Tag ou MAC/IP Advertisement de um peer, são o sinal mais direto — especialmente se o peer normalmente não anuncia esse tipo de rota ou se o payload difere do padrão observado. Vale correlacionar crashlogs/tracebacks do IOS XE com timestamps de mensagens BGP recebidas na sessão EVPN.

Não há uma assinatura de exploração publicamente documentada (payload de referência, hash, IOC) associada às tentativas de março de 2022 mencionadas pela Cisco; a ausência de indicadores públicos específicos é, em si, a informação relevante para quem tenta caçar essa exploração retroativamente.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A vulnerability in the Border Gateway Protocol (BGP) over an Ethernet Virtual Private Network (EVPN) for Cisco IOS XE Software could allow an unauthenticated, remote attacker to cause the device to reload, resulting in a denial of service (DoS) condition, or potentially corrupt the BGP routing table, which could result in network instability. The vulnerability exists due to changes in the implementation of the BGP MPLS-Based Ethernet VPN RFC (RFC 7432) draft between IOS XE software releases. When the BGP Inclusive Multicast Ethernet Tag Route or BGP EVPN MAC/IP Advertisement Route update packet is received, it could be possible that the IP address length field is miscalculated. An attacker could exploit this vulnerability by sending a crafted BGP packet to an affected device after the BGP session was established. An exploit could allow the attacker to cause the affected device to reload or corrupt the BGP routing table; either outcome would result in a DoS. The vulnerability may be triggered when the router receives a crafted BGP message from a peer on an existing BGP session. This vulnerability affects all releases of Cisco IOS XE Software prior to software release 16.3 that support BGP EVPN configurations. If the device is not configured for EVPN, it is not vulnerable. Cisco Bug IDs: CSCui67191, CSCvg52875.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Produtos afetados
n/a · Cisco IOS XE