← voltar
CVE-2017-6740highsob ataqueCWE-119

CVE-2017-6740

56Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 11%
da publicação à arma
Publicada no NVD17 de jul.
CISA KEV+1690d
probabilidade de exploração
11%top 5% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-03-24

Apply updates per vendor instructions.

Resumo

Falha de buffer overflow no subsistema SNMP do Cisco IOS e IOS XE que permite execução remota de código ou reload do dispositivo. Exige autenticação — community string de leitura (SNMPv1/v2c) ou credenciais de usuário (SNMPv3) — o que reduz drasticamente a superfície real de exploração em relação ao que sugere um CVSS 8.8, mas está no catálogo KEV da CISA com exploração confirmada.

Detalhamento técnico

A vulnerabilidade é um buffer overflow (CWE-119) no processamento de determinadas MIBs pelo subsistema SNMP do Cisco IOS/IOS XE. O advisory da Cisco trata CVE-2017-6740 junto com outras oito CVEs (6736 a 6744) publicadas no mesmo boletim, cada uma associada a manipulação incorreta de dados em MIBs específicas habilitadas por padrão quando o SNMP está ativo: ADSL-LINE-MIB, ALPS-MIB, CISCO-ADSL-DMT-LINE-MIB, CISCO-AUTH-FRAMEWORK-MIB, CISCO-BSTUN-MIB, CISCO-MAC-AUTH-BYPASS-MIB, CISCO-SLB-EXT-MIB, CISCO-VOICE-DNIS-MIB, CISCO-VOICE-NUMBER-EXPANSION-MIB e TN3270E-RT-MIB.

O atacante controla o conteúdo de um pacote SNMP (GET, GETBULK, GETNEXT ou SET, dependendo da variante) enviado ao agente SNMP do dispositivo via IPv4 ou IPv6. Ao processar um OID malformado dentro de uma dessas MIBs, o código do agente grava dados além dos limites de um buffer interno, corrompendo memória do processo SNMP no plano de gerência do IOS/IOS XE.

O ponto crítico é que essas MIBs são habilitadas automaticamente junto com o SNMP — não é preciso configuração explícita para ficar exposto — e o comando `show snmp mib` não lista necessariamente todas elas, dificultando a auditoria manual. A Cisco não publicou detalhes de qual MIB corresponde exatamente a CVE-2017-6740 dentro do conjunto; o boletim trata o grupo de forma agregada.

O impacto declarado é execução arbitrária de código com controle total do dispositivo, ou, na falha da exploração, reload (negação de serviço) — refletido no CVSS 3.0 com C:H/I:H/A:H.

Como é explorada

Para explorar via SNMPv1/v2c o atacante precisa conhecer a community string de leitura (read-only) do dispositivo alvo; para SNMPv3, precisa de credenciais de usuário válidas. Isso classifica a falha como PR:L (privilégio baixo) no CVSS, mas na prática exige acesso a um segredo específico — não é uma falha pré-autenticação. Em ambientes onde a community string é fraca, padrão (`public`) ou vazou por outro meio, a barreira de entrada é trivial.

Com a credencial em mãos, o atacante envia um pacote SNMP malformado direcionado a uma das MIBs vulneráveis via IPv4 ou IPv6, na porta UDP do agente SNMP (normalmente 161). Não há interação do usuário nem necessidade de acesso físico — é um vetor puramente de rede, desde que haja alcance até a interface de gerência do dispositivo.

A Cisco atribuiu score temporal E:F (exploit funcional existe) na versão mais recente do advisory, e a CVE está no catálogo KEV da CISA com exploração confirmada em ambiente real — motivo pelo qual órgãos federais dos EUA tiveram prazo de correção definido (due date 2022-03-24, quase cinco anos após a publicação original, refletindo a natureza persistente do problema em dispositivos legados).

Versões

Afetadas
Todas as versões de SNMP (v1, v2c e v3) em releases vulneráveis de Cisco IOS e IOS XE que tenham SNMP habilitado e não excluam explicitamente as MIBs/OIDs afetadas. O advisory não lista faixas de versão de software diretamente no texto — remete ao Cisco IOS Software Checker para verificação por release específico.
Corrigidas em
Não especificado em número de versão nas fontes consultadas. A Cisco disponibiliza a informação de versão corrigida exclusivamente via Cisco IOS Software Checker, vinculado ao release exato em uso.

Como se proteger

A correção definitiva é atualizar para uma versão fixa do Cisco IOS ou IOS XE. A Cisco não lista as versões corrigidas diretamente no texto do advisory consultado — orienta o uso da ferramenta oficial 'Cisco IOS Software Checker' para identificar a versão fixa aplicável ao release específico em uso. Não é possível, a partir das fontes disponíveis, indicar aqui números de versão corrigida sem risco de erro; consulte o checker do fornecedor pelo release exato instalado.

Se a atualização não for viável imediatamente, a Cisco publicou uma seção de workarounds cujo núcleo é excluir do acesso SNMP as MIBs afetadas (a lista completa: ADSL-LINE-MIB, ALPS-MIB, CISCO-ADSL-DMT-LINE-MIB, CISCO-AUTH-FRAMEWORK-MIB, CISCO-BSTUN-MIB, CISCO-MAC-AUTH-BYPASS-MIB, CISCO-SLB-EXT-MIB, CISCO-VOICE-DNIS-MIB, CISCO-VOICE-NUMBER-EXPANSION-MIB, TN3270E-RT-MIB), usando view SNMP restritiva. O custo é perder visibilidade de monitoramento associada a essas MIBs — aceitável na maioria dos ambientes, já que são pouco usadas fora de contextos legados (ADSL, BSTUN, ALPS, TN3270).

Controles compensatórios adicionais: restringir acesso SNMP por ACL apenas a hosts de gerência confiáveis, usar SNMPv3 com autenticação e privacidade (nunca v1/v2c com community previsível) e rotacionar community strings. Não funciona como mitigação apenas trocar a community string sem excluir as MIBs — se o atacante já tiver credencial válida (v3) ou a nova string vazar, a superfície de buffer overflow continua presente até a atualização ou exclusão das MIBs.

Como detectar

Não há assinatura de rede universal confiável documentada nas fontes consultadas para distinguir tráfego SNMP legítimo de tentativas de exploração desta falha específica — o pacote malformado explora parsing interno de OIDs de MIBs específicas, o que exige inspeção profunda do payload SNMP (community string, versão, OID alvo) correlacionada às MIBs listadas no advisory. Em ausência de IDS/IPS com assinatura específica para essas MIBs, o sinal mais prático é monitorar logs do dispositivo por reloads inesperados do processo SNMP ou crashes correlacionados a tráfego SNMP recebido, e auditar quem tem acesso à community string ou credenciais SNMPv3 válidas, já que a exploração pressupõe posse desse segredo.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
The Simple Network Management Protocol (SNMP) subsystem of Cisco IOS and IOS XE Software contains multiple vulnerabilities that could allow an authenticated, remote attacker to remotely execute code on an affected system or cause an affected system to reload. An attacker could exploit these vulnerabilities by sending a crafted SNMP packet to an affected system via IPv4 or IPv6. Only traffic directed to an affected system can be used to exploit these vulnerabilities. The vulnerabilities are due to a buffer overflow condition in the SNMP subsystem of the affected software. The vulnerabilities affect all versions of SNMP - Versions 1, 2c, and 3. To exploit these vulnerabilities via SNMP Version 2c or earlier, the attacker must know the SNMP read-only community string for the affected system. To exploit these vulnerabilities via SNMP Version 3, the attacker must have user credentials for the affected system. A successful exploit could allow the attacker to execute arbitrary code and obtain full control of the affected system or cause the affected system to reload. Customers are advised to apply the workaround as contained in the Workarounds section below. Fixed software information is available via the Cisco IOS Software Checker. All devices that have enabled SNMP and have not explicitly excluded the affected MIBs or OIDs should be considered vulnerable. There are workarounds that address these vulnerabilities.
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H