CVE-2017-6742
Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.
Apply updates per vendor instructions.
Resumo
Falha de buffer overflow no subsistema SNMP do Cisco IOS e IOS XE Software que permite a um atacante autenticado executar código arbitrário ou provocar reload do dispositivo enviando um pacote SNMP malformado. Faz parte de um lote de nove CVEs (CVE-2017-6736 a CVE-2017-6744) publicadas no mesmo advisory da Cisco, todas com a mesma causa raiz — overflow ao processar determinadas MIBs habilitadas por padrão quando SNMP está ativo. Está no catálogo KEV da CISA, confirmando exploração ativa, mas a pré-condição de autenticação (community string ou credenciais SNMPv3) restringe bastante quem realmente está exposto.
Detalhamento técnico
A falha é um buffer overflow (CWE-119) no código que processa objetos SNMP de determinadas MIBs no IOS e IOS XE. O advisory da Cisco lista dez MIBs cujo processamento está envolvido no conjunto de vulnerabilidades: ADSL-LINE-MIB, ALPS-MIB, CISCO-ADSL-DMT-LINE-MIB, CISCO-AUTH-FRAMEWORK-MIB, CISCO-BSTUN-MIB, CISCO-MAC-AUTH-BYPASS-MIB, CISCO-SLB-EXT-MIB, CISCO-VOICE-DNIS-MIB, CISCO-VOICE-NUMBER-EXPANSION-MIB e TN3270E-RT-MIB. Todas essas MIBs ficam habilitadas automaticamente quando o SNMP está ativo no equipamento, mesmo sem configuração explícita — o comando show snmp mib nem sempre lista todas elas, o que dificulta a verificação manual.
As fontes disponíveis não especificam qual das nove CVEs do lote corresponde a qual MIB individualmente; a Cisco tratou o conjunto como um bloco único no advisory cisco-sa-20170629-snmp, com uma única faixa de CVSS e um único conjunto de bug IDs (CSCsy56638, CSCve54313, CSCve57697, entre outros). Isso significa que, para o CVE-2017-6742 especificamente, não há confirmação pública de qual MIB é o vetor exato — o que se sabe com certeza é que ele compartilha a mesma classe de falha (overflow) e o mesmo mecanismo de exploração via pacote SNMP crafted.
O atacante controla o conteúdo do pacote SNMP enviado ao agente do dispositivo — os valores e OIDs manipulados na requisição SNMP GET/SET que acionam o overflow na rotina de parsing/processamento da MIB vulnerável. O impacto documentado é execução de código com controle total do sistema ou, na falha da exploração, reload (negação de serviço) do equipamento.
Como é explorada
O vetor é um único pacote SNMP malformado enviado diretamente ao dispositivo, via IPv4 ou IPv6, na porta SNMP do agente. A pré-condição decisiva é autenticação: em SNMPv1/v2c o atacante precisa conhecer a community string de leitura (read-only) configurada no equipamento; em SNMPv3 precisa de credenciais de usuário válidas. Isso reduz drasticamente a superfície real de exploração — ambientes que usam community strings padrão ou fracas (public, private) ou que reaproveitam credenciais SNMPv3 fracas/vazadas são os que ficam expostos. A CISA classifica a complexidade de ataque como baixa (AC:L) e não exige interação do usuário, então uma vez obtida a credencial, o exploit em si é direto.
O CVSS 3.0 de 8.8 reflete impacto total em confidencialidade, integridade e disponibilidade, mas o vetor exige PR:L (privilégio baixo) — na prática, posse do segredo SNMP. A entrada no catálogo KEV da CISA confirma exploração ativa no mundo real, adicionada em 2023-04-19 com prazo de correção em 2023-05-10, quase seis anos após a publicação original — típico de vulnerabilidade antiga redescoberta/reexplorada em campanhas contra infraestrutura de rede não corrigida. A Cisco marcou o exploit code maturity como funcional (E:F) no vetor temporal, e há PoC pública catalogada, o que baixa a barreira técnica para quem já tem a credencial SNMP.
O resultado de uma exploração bem-sucedida é execução de código arbitrário com controle total do dispositivo — em roteador ou switch Cisco, isso equivale a comprometimento total do plano de controle da rede — ou, no cenário de falha do exploit, reload forçado do equipamento (impacto de disponibilidade).
Versões
Como se proteger
A correção definitiva é atualizar para uma versão corrigida do Cisco IOS ou IOS XE Software. A Cisco não publicou no advisory uma lista textual fixa de versões corrigidas por linha — a orientação oficial é consultar o Cisco IOS Software Checker para o release específico em uso, o que deve ser feito diretamente pelo administrador do equipamento antes de tomar qualquer decisão de patch.
Se a atualização imediata não for viável, a Cisco publicou workaround: excluir explicitamente do SNMP as MIBs listadas (ADSL-LINE-MIB, ALPS-MIB, CISCO-ADSL-DMT-LINE-MIB, CISCO-AUTH-FRAMEWORK-MIB, CISCO-BSTUN-MIB, CISCO-MAC-AUTH-BYPASS-MIB, CISCO-SLB-EXT-MIB, CISCO-VOICE-DNIS-MIB, CISCO-VOICE-NUMBER-EXPANSION-MIB, TN3270E-RT-MIB) usando a lista de exclusão completa detalhada na seção Workarounds do advisory oficial — não filtrar parcialmente, já que MIBs não listadas no show snmp mib podem estar habilitadas mesmo assim. Esse workaround tem custo operacional: qualquer monitoramento ou automação que dependa dessas MIBs específicas perde funcionalidade.
Controles compensatórios genéricos — sem exigir mudança em produção imediata — incluem restringir acesso SNMP por ACL a hosts de gerência confiáveis, trocar community strings padrão/fracas e credenciais SNMPv3 comprometidas, e desabilitar SNMP por completo em dispositivos que não precisam dele. Nenhum desses substitui a atualização de firmware nem o workaround de exclusão de MIB — apenas reduzem a chance de o atacante obter a credencial necessária para explorar a falha.
Como detectar
Não há assinatura de detecção específica publicada nas fontes analisadas para diferenciar tentativas de exploração de tráfego SNMP legítimo. Como sinal geral, vale monitorar por requisições SNMP GET/SET anômalas ou malformadas direcionadas às MIBs listadas (ADSL-LINE-MIB, ALPS-MIB, CISCO-AUTH-FRAMEWORK-MIB, CISCO-BSTUN-MIB, CISCO-MAC-AUTH-BYPASS-MIB, CISCO-SLB-EXT-MIB, CISCO-VOICE-DNIS-MIB, CISCO-VOICE-NUMBER-EXPANSION-MIB, TN3270E-RT-MIB, CISCO-ADSL-DMT-LINE-MIB), reloads inesperados de dispositivos com SNMP habilitado, e tentativas repetidas de autenticação SNMP (brute force de community string ou credenciais SNMPv3) provenientes de origens não autorizadas. Ausência de log detalhado nativo do agente SNMP do IOS para esse tipo de payload é uma limitação real — quem depende só de log do dispositivo pode não ter visibilidade suficiente, sendo necessário inspecionar tráfego de rede (NetFlow/captura) na porta SNMP para identificar padrões de pacotes fora do esperado.