← voltar
CVE-2019-15271highsob ataqueCWE-502

Cisco Small Business RV016, RV042, RV042G, and RV082 Routers Arbitrary Command Execution Vulnerability

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 6.0%
da publicação à arma
Publicada no NVD26 de nov.
CISA KEV+925d
probabilidade de exploração
6.0%top 7% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-06-22

Apply updates per vendor instructions.

Resumo

Falha de desserialização insegura (CWE-502) na interface web de administração dos roteadores Cisco Small Business RV016, RV042, RV042G e RV082 permite que um atacante autenticado execute comandos arbitrários com privilégios de root. O CVSS 8.8 reflete o impacto total, mas a exigência de credencial válida ou token de sessão ativo (PR:L) reduz o universo de exploração a cenários onde o atacante já obteve algum nível de acesso — credenciais padrão, vazadas, ou sessão roubada. Está no catálogo KEV da CISA por exploração confirmada em campo, e dois dos quatro modelos afetados (RV016 e RV082) já tinham atingido fim de suporte quando o advisory foi publicado, sem firmware corrigido disponível.

Detalhamento técnico

A causa raiz é desserialização de dados não confiáveis (CWE-502) no processamento do payload HTTP recebido pela interface web de gerenciamento. O serviço aceita dados serializados vindos da requisição e os reconstrói sem validação adequada de tipo ou conteúdo, permitindo que um atacante controle a estrutura desserializada de forma a desviar o fluxo de execução para comandos do sistema operacional, executados com privilégios de root — o mesmo nível do processo que atende a interface web.

O Cisco Bug tracking associa a falha a três IDs internos (CSCvq95596, CSCvq97028, CSCvq97031), o que sugere múltiplos pontos de entrada ou variantes do mesmo padrão de desserialização insegura dentro da stack de gerenciamento web desses roteadores, não um único endpoint isolado.

O pré-requisito de PR:L (privilégio baixo) no vetor CVSS confirma que a exploração exige autenticação prévia — credencial válida no painel ou um token de sessão ativo capturado por outro meio (ex.: sessão fixation, roubo de cookie, ou credencial padrão não alterada). Não há indicação pública de bypass de autenticação associado a esta CVE especificamente; o vetor de entrada é a camada de aplicação após login, não a camada de autenticação em si.

Como é explorada

O atacante precisa de acesso à interface web de gerenciamento — por padrão restrita à LAN, mas exposta na WAN se o recurso 'Remote Management' estiver habilitado — e de uma credencial válida ou sessão ativa. Com isso, envia uma requisição HTTP manipulada que aciona a desserialização insegura, resultando em execução de comando arbitrário como root no dispositivo.

A Cisco confirmou em dezembro de 2022 (atualização do advisory) que, em junho de 2022, o PSIRT identificou tentativas adicionais de exploração ativa dessa vulnerabilidade — o que motivou a inclusão no catálogo KEV da CISA em 08/06/2022, com prazo de correção definido para 22/06/2022. Não há detalhes públicos de cadeia de ataque completa (por exemplo, como o atacante obteve a credencial/sessão antes de explorar o RCE), o que é a lacuna mais relevante para quem avalia risco real: a CVE cobre a etapa pós-autenticação, não como o atacante chega até ali.

A complexidade de exploração após obter acesso autenticado é classificada como baixa (AC:L) e não exige interação do usuário (UI:N) — uma vez com credencial/sessão, a execução de comando é direta via requisição HTTP única, sem múltiplos passos de engenharia social.

Versões

Afetadas
Firmware anterior a 4.2.3.10 nos modelos Cisco Small Business RV016 Multi-WAN VPN Router, RV042 Dual WAN VPN Router, RV042G Dual Gigabit WAN VPN Router e RV082 Dual WAN VPN Router. Confirmado que RV320 e RV325 Dual Gigabit WAN VPN Routers não são afetados.
Corrigidas em
Firmware 4.2.3.10 ou posterior, disponível apenas para RV042 e RV042G. Não há firmware corrigido para RV016 e RV082 — modelos que já haviam atingido fim de manutenção de software no momento da publicação do advisory.

Como se proteger

A Cisco não publicou nenhum workaround que corrija a vulnerabilidade em si. A única mitigação parcial oficial é desabilitar o recurso 'Remote Management' (Firewall > General, desmarcando a caixa correspondente), o que remove a exposição da interface de gerenciamento na porta WAN — mas a interface continua acessível via LAN, então não elimina o risco em redes internas comprometidas ou com pivoteamento. Esse recurso já vem desabilitado por padrão de fábrica.

O firmware corrigido (4.2.3.10 ou posterior) está disponível apenas para RV042 Dual WAN VPN Router e RV042G Dual Gigabit WAN VPN Router. Os modelos RV016 Multi-WAN VPN Router e RV082 Dual WAN VPN Router atingiram fim de manutenção de software e não recebem correção — para esses dois modelos, a única mitigação real é isolamento de rede rigoroso (interface de gerenciamento acessível somente de segmento confiável, idealmente fora de qualquer rede com acesso à internet) ou substituição do equipamento.

Trocar senha padrão ou reforçar política de senha não neutraliza a falha em si — apenas reduz a chance de um atacante obter a credencial/sessão necessária como pré-requisito. Não confie nisso como mitigação da vulnerabilidade de execução de comando; é mitigação do vetor de acesso inicial, não da falha de desserialização.

Como detectar

A Cisco publicou quatro regras Snort associadas a esta vulnerabilidade (SIDs 52119, 52120, 52121 e 52122), que podem ser usadas em IDS/IPS para detectar tentativas de exploração no tráfego HTTP direcionado à interface de gerenciamento. Fora isso, não há indicador público específico (assinatura de payload, string de log) detalhado pela Cisco ou por pesquisadores terceiros nas fontes disponíveis; a ausência de detalhamento técnico público sobre o payload exato de exploração limita a criação de detecções mais granulares além das regras Snort oficiais.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A vulnerability in the web-based management interface of certain Cisco Small Business RV Series Routers could allow an authenticated, remote attacker to execute arbitrary commands with root privileges. The attacker must have either a valid credential or an active session token. The vulnerability is due to lack of input validation of the HTTP payload. An attacker could exploit this vulnerability by sending a malicious HTTP request to the web-based management interface of the targeted device. A successful exploit could allow the attacker to execute commands with root privileges.
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H