Cisco Small Business RV Series Routers Vulnerabilities
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
CVE-2022-20701 é uma das quinze falhas cobertas pelo advisório cisco-sa-smb-mult-vuln-KA9PK6D, publicado em fevereiro de 2022 para os roteadores Cisco Small Business RV160/RV260/RV340/RV345. Especificamente, é uma escalação de privilégios na interface de gerenciamento dos modelos RV340/RV340W/RV345/RV345P, decorrente de mecanismos de autorização insuficientes que permitem a um usuário elevar-se a root submetendo comandos específicos. Está no catálogo KEV da CISA por exploração confirmada, mas o vetor real documentado pelo próprio fornecedor (AV:L, acesso local) diverge do CVSS 10.0/AV:N frequentemente associado à CVE nos agregadores — essa diferença é o dado mais relevante para avaliar exposição real.
Detalhamento técnico
O advisory da Cisco agrupa CVE-2022-20700, CVE-2022-20701 e CVE-2022-20702 sob o mesmo mecanismo: a interface web de gerenciamento dos roteadores RV Series não aplica corretamente controles de autorização sobre determinados comandos administrativos, permitindo que uma requisição específica seja executada com privilégio de root em vez do privilégio do usuário que a originou (CWE-285, autorização imprópria). O bug ID interno da Cisco para CVE-2022-20701 é CSCwa12836, e o próprio advisory atribui a essa CVE especificamente CVSS Base 9.0 com vetor CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N — ou seja, ataque local, sem necessidade de privilégio, sem impacto em disponibilidade. Isso é distinto do CVE-2022-20700 (mesma família, mas AV:N, CVSS 10.0), com o qual CVE-2022-20701 é frequentemente confundido em bases de dados que replicam o score do advisório como um todo.
O catálogo KEV da CISA rotula CVE-2022-20701 como 'Stack-based Buffer Overflow Vulnerability' e associa CWE-121, o que não corresponde à descrição do próprio fornecedor (escalação de privilégio por autorização insuficiente, não corrupção de memória). Essa divergência sugere reaproveitamento de texto genérico do advisório — que de fato contém várias CVEs com CWE-121 — na entrada específica do KEV. Recomenda-se tratar a descrição do fornecedor como referência técnica primária.
A ZDI (que coordenou a divulgação via Pwn2Own, ZDI-22-412, crédito a pesquisadores da CrowdStrike) descreve o mecanismo com mais granularidade: a falha está no componente confd_cli do RV340, que executa comandos de usuário em um nível de privilégio desnecessariamente elevado. Um atacante que já tenha capacidade de executar código com baixo privilégio no shell administrativo do dispositivo pode invocar esse componente para escalar a root. O vetor CVSS da ZDI (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, score 7.8) exige explicitamente privilégio baixo prévio (PR:L), enquanto o vetor do próprio vendor advisory usa PR:N — outra inconsistência entre as duas fontes primárias, que reforça que o pré-requisito prático é acesso autenticado ao console/CLI de gerenciamento, não exploração remota anônima.
Como é explorada
Na prática, a exploração exige que o atacante já tenha alguma forma de acesso ao shell de gerenciamento do dispositivo (via SSH, console administrativo ou a própria interface web autenticada) com um usuário de privilégio baixo. A partir desse ponto, ele submete um comando específico ao confd_cli que é processado com privilégio superior ao devido, resultando em execução de código como root. Não há exploração remota e não autenticada documentada para esta CVE isoladamente — isso a diferencia das falhas de RCE não autenticado do mesmo advisório (como CVE-2022-20699, na VPN SSL).
O advisório da Cisco também observa que algumas das vulnerabilidades listadas são interdependentes: explorar uma pode ser pré-requisito para explorar outra. Isso é relevante para CVE-2022-20701 porque um atacante sem credenciais de gerenciamento poderia primeiro obter acesso de baixo privilégio via outra falha do mesmo advisório (por exemplo, um bypass de autenticação) e então usar CVE-2022-20701 para escalar a root, compondo uma cadeia de exploração completa a partir de rede.
A presença no catálogo KEV confirma exploração ativa observada pela CISA, com prazo de correção definido para 2022-03-17 para agências federais dos EUA. A CISA não classifica a falha como usada em campanhas de ransomware ('Unknown'), e não há, nas fontes consultadas, detalhamento público de quem explorou, em que contexto ou com qual objetivo final — apenas a confirmação de exploração em campo.
Versões
Como se proteger
O advisório da Cisco declara explicitamente que não há workaround para nenhuma das vulnerabilidades cobertas ('Workarounds: No workarounds available'). A única mitigação oficial é aplicar as atualizações de firmware disponibilizadas pela Cisco para os modelos RV340, RV340W, RV345 e RV345P (bug interno CSCwa12836). Os números exatos das versões corrigidas constam da seção 'Fixed Software' do advisório oficial (cisco-sa-smb-mult-vuln-KA9PK6D) — essa seção não foi capturada na pesquisa que fundamenta esta página, portanto não reproduzimos números de versão aqui; consulte o advisório diretamente antes de declarar qualquer dispositivo corrigido.
Como controle compensatório enquanto a atualização não é aplicada, restrinja o acesso à interface de gerenciamento (web, SSH e qualquer console administrativo) apenas a redes de gerenciamento confiáveis e desative exposição dessa interface à internet — dado que o vetor documentado pelo fornecedor é local (AV:L), reduzir quem consegue autenticar no dispositivo já reduz a superfície de exploração, mesmo sem eliminar a falha. Não existe assinatura de WAF ou filtro de borda que mitigue esta CVE especificamente, já que o problema está na lógica de autorização interna do confd_cli, não em uma requisição HTTP filtrável.
Como detectar
Não há indicador de comprometimento público específico para CVE-2022-20701 nas fontes consultadas. Como a exploração depende de acesso já autenticado ao shell de gerenciamento, o sinal mais relevante a monitorar é log de auditoria de comandos administrativos no confd_cli/CLI de gerenciamento associados a contas de baixo privilégio que resultam em ações com efeito de root, e picos de comandos anômalos após login administrativo (via SSH ou console web) em dispositivos RV340/RV345 não atualizados.
A entrada no catálogo KEV da CISA confirma exploração em campo mas não publica regra de detecção, payload ou assinatura de rede associada; a ausência de detalhe técnico público sobre a exploração observada é, em si, uma limitação a considerar ao avaliar a cobertura de detecção disponível para esta CVE.