← voltar
CVE-2022-20701criticalsob ataqueCWE-121

Cisco Small Business RV Series Routers Vulnerabilities

58Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 10epss 9.7%
da publicação à arma
Publicada no NVD10 de fev.
CISA KEV+21d
probabilidade de exploração
9.7%top 5% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-03-17

Apply updates per vendor instructions.

Resumo

CVE-2022-20701 é uma das quinze falhas cobertas pelo advisório cisco-sa-smb-mult-vuln-KA9PK6D, publicado em fevereiro de 2022 para os roteadores Cisco Small Business RV160/RV260/RV340/RV345. Especificamente, é uma escalação de privilégios na interface de gerenciamento dos modelos RV340/RV340W/RV345/RV345P, decorrente de mecanismos de autorização insuficientes que permitem a um usuário elevar-se a root submetendo comandos específicos. Está no catálogo KEV da CISA por exploração confirmada, mas o vetor real documentado pelo próprio fornecedor (AV:L, acesso local) diverge do CVSS 10.0/AV:N frequentemente associado à CVE nos agregadores — essa diferença é o dado mais relevante para avaliar exposição real.

Detalhamento técnico

O advisory da Cisco agrupa CVE-2022-20700, CVE-2022-20701 e CVE-2022-20702 sob o mesmo mecanismo: a interface web de gerenciamento dos roteadores RV Series não aplica corretamente controles de autorização sobre determinados comandos administrativos, permitindo que uma requisição específica seja executada com privilégio de root em vez do privilégio do usuário que a originou (CWE-285, autorização imprópria). O bug ID interno da Cisco para CVE-2022-20701 é CSCwa12836, e o próprio advisory atribui a essa CVE especificamente CVSS Base 9.0 com vetor CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N — ou seja, ataque local, sem necessidade de privilégio, sem impacto em disponibilidade. Isso é distinto do CVE-2022-20700 (mesma família, mas AV:N, CVSS 10.0), com o qual CVE-2022-20701 é frequentemente confundido em bases de dados que replicam o score do advisório como um todo.

O catálogo KEV da CISA rotula CVE-2022-20701 como 'Stack-based Buffer Overflow Vulnerability' e associa CWE-121, o que não corresponde à descrição do próprio fornecedor (escalação de privilégio por autorização insuficiente, não corrupção de memória). Essa divergência sugere reaproveitamento de texto genérico do advisório — que de fato contém várias CVEs com CWE-121 — na entrada específica do KEV. Recomenda-se tratar a descrição do fornecedor como referência técnica primária.

A ZDI (que coordenou a divulgação via Pwn2Own, ZDI-22-412, crédito a pesquisadores da CrowdStrike) descreve o mecanismo com mais granularidade: a falha está no componente confd_cli do RV340, que executa comandos de usuário em um nível de privilégio desnecessariamente elevado. Um atacante que já tenha capacidade de executar código com baixo privilégio no shell administrativo do dispositivo pode invocar esse componente para escalar a root. O vetor CVSS da ZDI (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, score 7.8) exige explicitamente privilégio baixo prévio (PR:L), enquanto o vetor do próprio vendor advisory usa PR:N — outra inconsistência entre as duas fontes primárias, que reforça que o pré-requisito prático é acesso autenticado ao console/CLI de gerenciamento, não exploração remota anônima.

Como é explorada

Na prática, a exploração exige que o atacante já tenha alguma forma de acesso ao shell de gerenciamento do dispositivo (via SSH, console administrativo ou a própria interface web autenticada) com um usuário de privilégio baixo. A partir desse ponto, ele submete um comando específico ao confd_cli que é processado com privilégio superior ao devido, resultando em execução de código como root. Não há exploração remota e não autenticada documentada para esta CVE isoladamente — isso a diferencia das falhas de RCE não autenticado do mesmo advisório (como CVE-2022-20699, na VPN SSL).

O advisório da Cisco também observa que algumas das vulnerabilidades listadas são interdependentes: explorar uma pode ser pré-requisito para explorar outra. Isso é relevante para CVE-2022-20701 porque um atacante sem credenciais de gerenciamento poderia primeiro obter acesso de baixo privilégio via outra falha do mesmo advisório (por exemplo, um bypass de autenticação) e então usar CVE-2022-20701 para escalar a root, compondo uma cadeia de exploração completa a partir de rede.

A presença no catálogo KEV confirma exploração ativa observada pela CISA, com prazo de correção definido para 2022-03-17 para agências federais dos EUA. A CISA não classifica a falha como usada em campanhas de ransomware ('Unknown'), e não há, nas fontes consultadas, detalhamento público de quem explorou, em que contexto ou com qual objetivo final — apenas a confirmação de exploração em campo.

Versões

Afetadas
Segundo o advisório da Cisco, CVE-2022-20701 afeta apenas Cisco RV340 Dual WAN Gigabit VPN Routers, RV340W Dual WAN Gigabit Wireless-AC VPN Routers, RV345 Dual WAN Gigabit VPN Routers e RV345P Dual WAN Gigabit POE VPN Routers em versões de firmware anteriores à correção (bug ID Cisco CSCwa12836). RV160, RV160W, RV260, RV260P e RV260W não são afetados por esta CVE específica (são afetados por outras CVEs do mesmo advisório).
Corrigidas em
A Cisco publicou atualizações de firmware que corrigem a falha para os modelos RV340/RV340W/RV345/RV345P. Os números exatos das versões corrigidas estão na seção 'Fixed Software' do advisório oficial (cisco-sa-smb-mult-vuln-KA9PK6D), não reproduzidos nesta pesquisa por não terem sido capturados no material-fonte disponível — consulte o advisório diretamente.

Como se proteger

O advisório da Cisco declara explicitamente que não há workaround para nenhuma das vulnerabilidades cobertas ('Workarounds: No workarounds available'). A única mitigação oficial é aplicar as atualizações de firmware disponibilizadas pela Cisco para os modelos RV340, RV340W, RV345 e RV345P (bug interno CSCwa12836). Os números exatos das versões corrigidas constam da seção 'Fixed Software' do advisório oficial (cisco-sa-smb-mult-vuln-KA9PK6D) — essa seção não foi capturada na pesquisa que fundamenta esta página, portanto não reproduzimos números de versão aqui; consulte o advisório diretamente antes de declarar qualquer dispositivo corrigido.

Como controle compensatório enquanto a atualização não é aplicada, restrinja o acesso à interface de gerenciamento (web, SSH e qualquer console administrativo) apenas a redes de gerenciamento confiáveis e desative exposição dessa interface à internet — dado que o vetor documentado pelo fornecedor é local (AV:L), reduzir quem consegue autenticar no dispositivo já reduz a superfície de exploração, mesmo sem eliminar a falha. Não existe assinatura de WAF ou filtro de borda que mitigue esta CVE especificamente, já que o problema está na lógica de autorização interna do confd_cli, não em uma requisição HTTP filtrável.

Como detectar

Não há indicador de comprometimento público específico para CVE-2022-20701 nas fontes consultadas. Como a exploração depende de acesso já autenticado ao shell de gerenciamento, o sinal mais relevante a monitorar é log de auditoria de comandos administrativos no confd_cli/CLI de gerenciamento associados a contas de baixo privilégio que resultam em ações com efeito de root, e picos de comandos anômalos após login administrativo (via SSH ou console web) em dispositivos RV340/RV345 não atualizados.

A entrada no catálogo KEV da CISA confirma exploração em campo mas não publica regra de detecção, payload ou assinatura de rede associada; a ausência de detalhe técnico público sobre a exploração observada é, em si, uma limitação a considerar ao avaliar a cobertura de detecção disponível para esta CVE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Multiple vulnerabilities in Cisco Small Business RV160, RV260, RV340, and RV345 Series Routers could allow an attacker to do any of the following: Execute arbitrary code Elevate privileges Execute arbitrary commands Bypass authentication and authorization protections Fetch and run unsigned software Cause denial of service (DoS) For more information about these vulnerabilities, see the Details section of this advisory.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H