← voltar
CVE-2022-20708criticalsob ataqueCWE-121

Cisco Small Business RV Series Routers Vulnerabilities

63Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 10epss 15%
da publicação à arma
Publicada no NVD10 de fev.
CISA KEV+21d
probabilidade de exploração
15%top 3% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-03-17

Apply updates per vendor instructions.

Resumo

Falha de stack-based buffer overflow (CWE-121) no método update-clients da interface de gerência web dos roteadores Cisco RV340/RV340W/RV345/RV345P, que permite execução de código como root. O CVSS 10.0 divulgado nos catálogos genéricos corresponde ao vetor 'guarda-chuva' do advisory da Cisco (que cobre 15 CVEs); a Zero Day Initiative, que reportou a falha, classificou este CVE especificamente em 6.8, com pré-requisito de autenticação e acesso à rede adjacente — bem menos trivial do que a nota máxima sugere isoladamente. Está no catálogo KEV da CISA por exploração confirmada, e o próprio advisory da Cisco alerta que essa falha pode ser encadeada com outras do mesmo pacote (incluindo bypass de autenticação) para viabilizar RCE remoto sem credenciais.

Detalhamento técnico

A vulnerabilidade está no tratamento do método 'update-clients' na interface de gerência baseada em web dos roteadores. O firmware constrói uma chamada de sistema (system call) usando uma string fornecida pelo usuário sem validação de limites adequada, causando overflow de um buffer alocado na pilha (CWE-121). O atacante controla o conteúdo dessa string, que é injetada no comando executado com privilégios de root no dispositivo.

A Cisco trata esse CVE dentro de um advisory que cobre 15 vulnerabilidades relacionadas (CVE-2022-20699 a CVE-2022-20712 e CVE-2022-20749) nos mesmos roteadores. O próprio texto do advisory adverte que 'algumas das vulnerabilidades são dependentes umas das outras' e que explorar uma pode ser pré-requisito para explorar outra — ou seja, o CVE-2022-20708 provavelmente foi desenhado, na prática de exploração real, como elo de uma cadeia que começa com bypass de autenticação (outro CVE do mesmo pacote) e termina em execução de código como root via este overflow.

Enquanto o CVSS 10.0 (AV:N/AC:L/PR:N/UI:N) reportado em bases agregadoras corresponde ao vetor genérico do advisory, a ZDI — que efetivamente analisou e reportou esta CVE específica — atribuiu vetor CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H (score 6.8): rede adjacente e privilégios altos (PR:H) para acessar o método vulnerável isoladamente. A ZDI registra explicitamente: 'Although authentication is required to exploit this vulnerability, the existing authentication mechanism can be bypassed' — confirmando que a peça de autenticação pode ser removida via outra falha do pacote, o que reconcilia as duas classificações.

Como é explorada

Isoladamente, exploração requer que o atacante já tenha credenciais com privilégios elevados na interface de gerência web e esteja em posição de rede adjacente ao dispositivo (não pela internet direto, segundo o vetor da ZDI). O atacante envia ao endpoint que processa 'update-clients' uma string manipulada; a ausência de validação de tamanho/conteúdo permite corromper a pilha e desviar o fluxo de execução, resultando em código arbitrário executado como root.

O cenário mais grave — e o que provavelmente justifica a presença no KEV da CISA e o CVSS 10.0 usado nos catálogos — é o encadeamento com uma falha de bypass de autenticação do mesmo advisory, eliminando o pré-requisito de credenciais e reduzindo a complexidade prática a 'acesso à rede onde a interface de gerência está expost a'. Isso é relevante porque muitas instalações RV340/345 expõem a interface de gerência na WAN para administração remota, situação que a Cisco historicamente recomenda contra mas que é comum em campo.

A CISA confirma exploração ativa (entrada no KEV desde 2022-03-03, prazo de correção 2022-03-17), sem classificar o uso em campanhas de ransomware como conhecido. Não há detalhes públicos de campanha específica nem PoC funcional publicado pela ZDI ou Cisco no material consultado; o mecanismo documentado é suficiente para entender o risco sem constituir exploit.

Versões

Afetadas
Cisco Small Business RV340 Dual WAN Gigabit VPN Router, RV340W Dual WAN Gigabit Wireless-AC VPN Router, RV345 Dual WAN Gigabit VPN Router e RV345P Dual WAN Gigabit POE VPN Router, em versões de firmware anteriores à correção do fornecedor. RV160/RV160W/RV260/RV260P/RV260W não são afetados por este CVE específico (afetam apenas outro subconjunto de CVEs do mesmo advisory).

Como se proteger

O advisory da Cisco afirma explicitamente que não há workarounds disponíveis ('No workarounds available') para o conjunto de vulnerabilidades deste boletim, incluindo a CVE-2022-20708. A única mitigação real é aplicar a atualização de firmware indicada pela Cisco para o modelo específico (RV340, RV340W, RV345 ou RV345P) na seção 'Fixed Software' do advisory oficial — os números exatos de release corrigida por modelo não constam no material consultado para esta página e devem ser confirmados diretamente no advisory cisco-sa-smb-mult-vuln-KA9PK6D antes de qualquer decisão de patch.

Como controle compensatório enquanto a atualização não é aplicada, restringir o acesso à interface de gerência web (desabilitar exposição na WAN, isolar em VLAN de gerência, filtrar por IP de origem) reduz a superfície de ataque — mesmo não sendo mitigação oficial do fornecedor, ataca diretamente o pré-requisito de acesso adjacente identificado pela ZDI e a etapa de autenticação que pode ser encadeada com outras falhas do pacote.

O produto atingiu fim de vida em vários modelos da linha RV; para esses casos, atualização de firmware pode não estar mais disponível, e a mitigação de rede (isolamento total da interface de gerência) passa a ser a única defesa prática — não substitui a correção, apenas reduz a probabilidade de exploração enquanto o dispositivo permanece em uso.

Como detectar

Não há assinatura pública de detecção específica para esta CVE. Como indício, monitorar logs da interface de gerência web dos modelos RV340/RV345 por requisições autenticadas anormais ao endpoint/método associado a 'update-clients', especialmente com strings de tamanho ou caracteres incomuns (fora do padrão esperado para parâmetros de cliente), e por sessões autenticadas com privilégio elevado originadas de segmentos de rede não usuais em relação ao padrão administrativo do ambiente.

Dado que a Cisco descreve dependência entre vulnerabilidades do mesmo advisory, vale correlacionar também tentativas de bypass de autenticação (erros de login atípicos, sessões criadas sem fluxo normal de autenticação) próximas no tempo a requisições ao módulo de gerência — padrão compatível com exploração encadeada.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Multiple vulnerabilities in Cisco Small Business RV160, RV260, RV340, and RV345 Series Routers could allow an attacker to do any of the following: Execute arbitrary code Elevate privileges Execute arbitrary commands Bypass authentication and authorization protections Fetch and run unsigned software Cause denial of service (DoS) For more information about these vulnerabilities, see the Details section of this advisory.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H