← voltar
CVE-2022-20700criticalsob ataqueCWE-121

Cisco Small Business RV Series Routers Vulnerabilities

58Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 10epss 5.7%
da publicação à arma
Publicada no NVD10 de fev.
CISA KEV+21d
probabilidade de exploração
5.7%top 7% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-03-17

Apply updates per vendor instructions.

Resumo

CVE-2022-20700 é uma das quinze falhas listadas no mesmo advisory da Cisco para os roteadores Small Business RV160, RV260, RV340 e RV345, com CVSS 10.0 e presença confirmada no catálogo KEV da CISA — ou seja, há exploração ativa documentada. O ponto de atenção é que o fornecedor e a CISA descrevem a mecânica de forma diferente: a Cisco a trata como falha de elevação de privilégio por autorização insuficiente na interface web de gerenciamento, enquanto a entrada da CISA no KEV a classifica como estouro de buffer baseado em pilha (CWE-121).

Detalhamento técnico

O advisory da Cisco agrupa CVE-2022-20700, CVE-2022-20701 e CVE-2022-20702 sob o título 'Privilege Escalation Vulnerabilities' na interface web de gerenciamento dos roteadores RV. Segundo o fornecedor, a causa é 'insufficient authorization enforcement mechanisms' — a interface aceita comandos que deveriam exigir privilégio de root sem validar corretamente o nível de autorização de quem os envia. O vetor CVSS (AV:N/AC:L/PR:N/UI:N) indica que o atacante não precisa de credenciais nem de interação do usuário, o que é consistente com uma falha de controle de acesso, não com autenticação bypassada por força bruta.

Já a entrada da CISA no catálogo KEV nomeia a mesma CVE como 'Stack-based Buffer Overflow Vulnerability' e associa CWE-121 diretamente a ela, divergindo da moldura de 'autorização insuficiente' do fornecedor. O advisory da Cisco, de fato, lista CWE-121 entre os CWEs do conjunto completo de 15 CVEs do boletim, mas sem atribuí-lo explicitamente a esta CVE no texto disponível — a atribuição granular por CWE por CVE individual não está clara na fonte consultada. Isso importa porque a superfície de exploração muda dependendo de qual mecanismo está correto: checagem de autorização ausente em um endpoint versus corrupção de memória por overflow em campo de entrada.

O próprio advisory adverte que 'algumas das vulnerabilidades dependem umas das outras' e que exploração de uma pode ser pré-requisito para explorar outra — um padrão comum nesse boletim específico, que inclui desde bypass de verificação de assinatura de firmware (CVE-2022-20703) até RCE não autenticado na VPN SSL (CVE-2022-20699). Os Bug IDs internos da Cisco para CVE-2022-20700 são CSCwa14564 e CSCwa14565.

O resultado final documentado pela Cisco é elevação de privilégio para root e execução de comandos arbitrários no sistema, com Security Impact Rating 'Critical'.

Como é explorada

Pela descrição do fornecedor, o atacante remoto envia comandos específicos à interface web de gerenciamento do roteador; a falta de verificação de autorização adequada permite que esses comandos sejam executados com privilégio de root, sem que o atacante precise estar previamente autenticado (PR:N no vetor CVSS) nem que haja interação de usuário. Isso caracteriza um vetor de rede direto contra a interface administrativa exposta — o pré-requisito prático mais relevante é que essa interface esteja acessível ao atacante, tipicamente pela rede local ou, em configurações onde a administração remota via WAN está habilitada, pela internet.

A presença no catálogo KEV confirma exploração real registrada pela CISA, mas o catálogo não classifica esta CVE como usada em campanhas de ransomware ('Known To Be Used in Ransomware Campaigns: Unknown'). O advisório da Cisco também nota que várias das 15 vulnerabilidades do boletim são encadeáveis — uma pode servir de trampolim para outra —, o que é relevante para quem avalia impacto: mesmo que um único bug isolado pareça limitado, o conjunto combinado pode levar a comprometimento total do dispositivo.

Não há, no material consultado, detalhes de payload ou sequência exata de comandos usados na exploração observada em campo — apenas a confirmação de exploração ativa pela CISA e a descrição de alto nível do fornecedor.

Versões

Afetadas
Modelos de hardware afetados: RV160, RV160W, RV260, RV260P, RV260W, RV340, RV340W, RV345 e RV345P. O advisory da Cisco remete a números de firmware específicos por modelo na seção 'Fixed Software', que não está reproduzida no material consultado nesta pesquisa.
Corrigidas em
A Cisco declara ter lançado atualizações de firmware que corrigem a falha para todos os modelos listados, e afirma que não existem workarounds. Os números exatos de versão corrigida por modelo não constam no conteúdo consultado; devem ser verificados na seção 'Fixed Software' do advisory oficial da Cisco.

Como se proteger

A Cisco afirma explicitamente que lançou atualizações de firmware que corrigem a falha e que 'não há workarounds que tratem estas vulnerabilidades' — não existe mitigação por configuração publicada pelo fornecedor. A única correção reconhecida oficialmente é atualizar o firmware do modelo afetado para a versão listada na seção 'Fixed Software' do advisory original (não reproduzida no conteúdo consultado aqui; verificar diretamente no advisory da Cisco por modelo).

Como não há workaround oficial, o controle compensatório prático — na ausência de atualização imediata — é restringir o acesso à interface de gerenciamento web do roteador apenas a redes de administração confiáveis, desabilitando administração remota via WAN quando não for estritamente necessária. Isso reduz a superfície de ataque mas não elimina o risco caso o atacante já tenha posição na rede interna, e não substitui o patch.

A CISA KEV determinou prazo de correção até 2022-03-17 para agências federais dos EUA (adicionada em 2022-03-03), refletindo a gravidade e a exploração confirmada. Não há mito relevante a desmentir aqui além de reforçar que segmentação de rede sozinha não corrige a falha subjacente na interface de gerenciamento — apenas limita quem pode alcançá-la.

Como detectar

Não há, nas fontes consultadas, assinatura pública ou indicador de comprometimento (IoC) específico divulgado pela Cisco ou pela CISA para esta CVE. Como sinal geral de tentativa de exploração, vale monitorar logs de acesso à interface web de administração dos roteadores RV por requisições anômalas a endpoints de gerenciamento (fora do padrão de uso administrativo normal), especialmente vindas de origens externas quando a administração remota estiver habilitada — mas isso é orientação genérica, não uma assinatura confirmada para este CVE específico.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Multiple vulnerabilities in Cisco Small Business RV160, RV260, RV340, and RV345 Series Routers could allow an attacker to do any of the following: Execute arbitrary code Elevate privileges Execute arbitrary commands Bypass authentication and authorization protections Fetch and run unsigned software Cause denial of service (DoS) For more information about these vulnerabilities, see the Details section of this advisory.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H