← voltar
CVE-2021-20090criticalsob ataqueCWE-22

CVE-2021-20090

95Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 100%
da publicação à arma
Publicada no NVD29 de abr.
CISA KEV+188d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Falha de path traversal (CWE-22) nas interfaces web de roteadores Buffalo WSR-2533DHPL2 (firmware ≤1.02) e WSR-2533DHP3 (firmware ≤1.24), que rodam firmware base da Arcadyan. Pesquisadores da Tenable descobriram que o defeito não é exclusivo da Buffalo: está presente no firmware Arcadyan usado por pelo menos 20 modelos de 17 fabricantes e operadoras diferentes (Vodafone, Telus, Verizon, Orange, ASUS, Deutsche Telekom, entre outros), tornando o alcance real muito maior do que a descrição oficial sugere. Está no catálogo KEV da CISA com exploração ativa confirmada, incluindo campanhas que instalam variantes do Mirai.

Detalhamento técnico

A causa raiz é uma 'bypass list' de diretórios (como /images/, /js/, /css/) que o firmware trata como públicos, sem exigir autenticação. O mecanismo de checagem de autenticação decide se uma requisição precisa de sessão válida com base no prefixo do caminho da URL, não no recurso final solicitado. Isso permite que um atacante monte uma URL como /images/..%2findex.htm — o servidor identifica o prefixo /images/ como não autenticado e libera o acesso, mas o traversal codificado (..%2f) faz o servidor resolver e entregar o recurso real (index.htm), que deveria exigir login.

O problema é agravado porque certos arquivos sob /cgi/ exigem um token CSRF (chamado 'httoken' nesses dispositivos) e um header Referer válido — mas o path traversal permite obter esse token também sem autenticação, fechando o círculo: o atacante consegue tanto burlar a autenticação de páginas quanto extrair o token necessário para interagir com endpoints que alterariam configuração.

A Tenable documentou duas falhas relacionadas na mesma família de firmware, exclusivas dos modelos Buffalo WSR-2533: CVE-2021-20091 (injeção em arquivo de configuração via apply_abstract.cgi, permitindo habilitar telnetd e obter execução remota, mas exigindo autenticação prévia ou uso combinado com o traversal) e CVE-2021-20092 (controle de acesso impróprio que expõe informações sensíveis, incluindo a senha de admin, via token obtido em loginerror.html). CVE-2021-20090 é a peça central porque remove a barreira de autenticação que protegeria as outras duas.

Há divergência de severidade entre fontes: o NVD/CVSS oficial cravou AV:N/AC:L/PR:N/UI:N (9.8), enquanto o vetor original publicado pela Tenable no advisory técnico usa AC:H, resultando em 8.1. A diferença está na complexidade de ataque exigida — a Tenable considera necessário ajuste de proxy (match/replace) para que recursos carregados corretamente também usem o traversal, o que eleva ligeiramente a complexidade prática em relação ao que o vetor NVD assume.

Como é explorada

O vetor é rede, sem necessidade de autenticação prévia: basta acesso HTTP à interface de administração do dispositivo. Na prova de conceito da Tenable, o atacante monta requisições para caminhos como /images/..%2findex.htm, /js/..%2findex.htm ou /css/..%2findex.htm para acessar páginas normalmente protegidas por login. Para que páginas carregadas dessa forma funcionem completamente (CSS, JS, recursos), é necessário ajustar as requisições subsequentes via proxy (match/replace) para que elas também usem o traversal — essa é a complexidade adicional que a Tenable capturou no AC:H.

Uma vez com acesso à página, o atacante pode obter um httoken válido (o token CSRF do dispositivo) e usá-lo em chamadas a endpoints como cgi/cgi_i_filter.js, extraindo informações sensíveis, incluindo a senha de administrador (isso já cruza para CVE-2021-20092 na família Buffalo). Com token e sessão efetivamente contornados, o atacante pode prosseguir para alterar configurações do roteador — em modelos Buffalo, isso abre caminho para injetar parâmetros no arquivo de configuração global e habilitar serviços como telnetd, obtendo shell no dispositivo após reboot (CVE-2021-20091).

A exploração ativa foi observada por pesquisadores rastreando origem de tráfego na região de Wuhan, China, distribuindo uma variante do Mirai — ou seja, o objetivo predominante documentado é recrutamento de dispositivos para botnet DDoS/proxy, não espionagem direcionada. O KEV da CISA confirma exploração in-the-wild desde antes de novembro de 2021.

Versões

Afetadas
Buffalo WSR-2533DHPL2: firmware ≤ 1.02. Buffalo WSR-2533DHP3: firmware ≤ 1.24. O mesmo defeito, por estar no firmware base Arcadyan, foi confirmado pela Tenable em dezenas de outros modelos e marcas (ADB, Arcadyan ARV7519/VRV9517/VGV7519/VRV9518, ASUS DSL-AC88U/AC87VG/AC3100/AC68VG, Beeline Smart Box Flash, British Telecom WE410443-SA, Buffalo BBR-4HG/BBR-4MG/WSR-3200AX4S/WSR-1166DHP2/WXR-5700AX7S, Deutsche Telekom Speedport Smart 3, HughesNet HT2000W, KPN ExperiaBox V10A/VGV7519, O2 HomeBox 6441, Orange LiveBox Fibra, Skinny/SparkNZ Smart Modem, Telecom Argentina VRV9518VAC23, TelMex PRV33AC/VRV7006, Telstra Smart Modem Gen 2, Telus WiFi Hub/NH20A, Verizon Fios G3100, Vodafone EasyBox 904/903/802), nas versões de firmware listadas no advisory da Tenable — essas versões representam apenas os builds em que o problema foi confirmado, não necessariamente o limite superior de exposição de cada modelo.
Corrigidas em
Não apurado com precisão nas fontes disponíveis. O CERT/CC e a Buffalo recomendam atualizar para a versão de firmware mais recente disponível por modelo; nenhuma fonte lida especifica o número de build que corrige CVE-2021-20090 para WSR-2533DHPL2 ou WSR-2533DHP3. Para os demais fabricantes afetados pelo firmware Arcadyan, cada vendor libera (ou não) correção em cronograma próprio — vários não responderam ao CERT/CC até a publicação do VU#914124.

Como se proteger

O fornecedor (Buffalo) recomenda atualizar para a versão de firmware mais recente disponível para cada modelo; nenhuma das fontes analisadas especifica o número exato da versão corrigida publicada pela Buffalo — o advisório em japonês da Buffalo (referenciado pelo CERT/CC) trata do caso, mas o conteúdo não foi lido para confirmar o número de build corrigido. Antes de assumir que uma atualização resolve, confirme no changelog oficial do modelo se o path traversal foi corrigido nessa versão específica.

Como a falha afeta o firmware base Arcadyan usado por dezenas de modelos de múltiplos fabricantes (não só Buffalo), o mesmo cuidado se aplica a qualquer dispositivo com esse firmware: verificar changelog do fabricante correspondente, já que cada um libera correção em cronograma próprio — muitos, segundo o CERT/CC, ainda não haviam respondido ou confirmado impacto em 2021.

Controle compensatório real, quando não há patch disponível: desabilitar a administração remota (WAN-side) do roteador e desabilitar a interface web voltada para a WAN — essa é a recomendação explícita do CERT/CC. Isso não corrige a falha, mas remove a exposição via internet, que é o vetor predominante de exploração observada. Trocar a senha padrão de admin não mitiga nada aqui, porque a vulnerabilidade contorna a autenticação inteira — não depende de credencial fraca.

Como detectar

Em logs de acesso web do dispositivo ou de qualquer proxy/WAF na frente dele, procurar por URLs contendo sequências de traversal codificadas em diretórios normalmente públicos, como /images/..%2f, /js/..%2f ou /css/..%2f, seguidas por nomes de páginas que exigiriam autenticação (index.htm, páginas de configuração). Também vale observar requisições a endpoints cgi/ (como cgi_i_filter.js) com parâmetros de token (_tn) vindos de sessões sem login prévio, e acessos a loginerror.html seguidos rapidamente por chamadas a apply_abstract.cgi ou outros .cgi de configuração — padrão associado à extração de httoken e posterior alteração de config.

Como muitos desses dispositivos SoHo não geram logs detalhados ou não os retêm, e o tráfego de exploração se parece superficialmente com navegação legítima (requisições GET/POST HTTP simples), não há sinal de rede único e confiável sem inspeção de payload das URLs — a ausência de log não indica ausência de exploração nesses equipamentos.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A path traversal vulnerability in the web interfaces of Buffalo WSR-2533DHPL2 firmware version <= 1.02 and WSR-2533DHP3 firmware version <= 1.24 could allow unauthenticated remote attackers to bypass authentication.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H