Cisco Small Business RV Series Routers Vulnerabilities
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de stack-based buffer overflow (CWE-121) no método update-clients da interface de gerência web dos roteadores Cisco RV340/RV340W/RV345/RV345P, que permite execução de código como root. O CVSS 10.0 divulgado nos catálogos genéricos corresponde ao vetor 'guarda-chuva' do advisory da Cisco (que cobre 15 CVEs); a Zero Day Initiative, que reportou a falha, classificou este CVE especificamente em 6.8, com pré-requisito de autenticação e acesso à rede adjacente — bem menos trivial do que a nota máxima sugere isoladamente. Está no catálogo KEV da CISA por exploração confirmada, e o próprio advisory da Cisco alerta que essa falha pode ser encadeada com outras do mesmo pacote (incluindo bypass de autenticação) para viabilizar RCE remoto sem credenciais.
Detalhamento técnico
A vulnerabilidade está no tratamento do método 'update-clients' na interface de gerência baseada em web dos roteadores. O firmware constrói uma chamada de sistema (system call) usando uma string fornecida pelo usuário sem validação de limites adequada, causando overflow de um buffer alocado na pilha (CWE-121). O atacante controla o conteúdo dessa string, que é injetada no comando executado com privilégios de root no dispositivo.
A Cisco trata esse CVE dentro de um advisory que cobre 15 vulnerabilidades relacionadas (CVE-2022-20699 a CVE-2022-20712 e CVE-2022-20749) nos mesmos roteadores. O próprio texto do advisory adverte que 'algumas das vulnerabilidades são dependentes umas das outras' e que explorar uma pode ser pré-requisito para explorar outra — ou seja, o CVE-2022-20708 provavelmente foi desenhado, na prática de exploração real, como elo de uma cadeia que começa com bypass de autenticação (outro CVE do mesmo pacote) e termina em execução de código como root via este overflow.
Enquanto o CVSS 10.0 (AV:N/AC:L/PR:N/UI:N) reportado em bases agregadoras corresponde ao vetor genérico do advisory, a ZDI — que efetivamente analisou e reportou esta CVE específica — atribuiu vetor CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H (score 6.8): rede adjacente e privilégios altos (PR:H) para acessar o método vulnerável isoladamente. A ZDI registra explicitamente: 'Although authentication is required to exploit this vulnerability, the existing authentication mechanism can be bypassed' — confirmando que a peça de autenticação pode ser removida via outra falha do pacote, o que reconcilia as duas classificações.
Como é explorada
Isoladamente, exploração requer que o atacante já tenha credenciais com privilégios elevados na interface de gerência web e esteja em posição de rede adjacente ao dispositivo (não pela internet direto, segundo o vetor da ZDI). O atacante envia ao endpoint que processa 'update-clients' uma string manipulada; a ausência de validação de tamanho/conteúdo permite corromper a pilha e desviar o fluxo de execução, resultando em código arbitrário executado como root.
O cenário mais grave — e o que provavelmente justifica a presença no KEV da CISA e o CVSS 10.0 usado nos catálogos — é o encadeamento com uma falha de bypass de autenticação do mesmo advisory, eliminando o pré-requisito de credenciais e reduzindo a complexidade prática a 'acesso à rede onde a interface de gerência está expost a'. Isso é relevante porque muitas instalações RV340/345 expõem a interface de gerência na WAN para administração remota, situação que a Cisco historicamente recomenda contra mas que é comum em campo.
A CISA confirma exploração ativa (entrada no KEV desde 2022-03-03, prazo de correção 2022-03-17), sem classificar o uso em campanhas de ransomware como conhecido. Não há detalhes públicos de campanha específica nem PoC funcional publicado pela ZDI ou Cisco no material consultado; o mecanismo documentado é suficiente para entender o risco sem constituir exploit.
Versões
Como se proteger
O advisory da Cisco afirma explicitamente que não há workarounds disponíveis ('No workarounds available') para o conjunto de vulnerabilidades deste boletim, incluindo a CVE-2022-20708. A única mitigação real é aplicar a atualização de firmware indicada pela Cisco para o modelo específico (RV340, RV340W, RV345 ou RV345P) na seção 'Fixed Software' do advisory oficial — os números exatos de release corrigida por modelo não constam no material consultado para esta página e devem ser confirmados diretamente no advisory cisco-sa-smb-mult-vuln-KA9PK6D antes de qualquer decisão de patch.
Como controle compensatório enquanto a atualização não é aplicada, restringir o acesso à interface de gerência web (desabilitar exposição na WAN, isolar em VLAN de gerência, filtrar por IP de origem) reduz a superfície de ataque — mesmo não sendo mitigação oficial do fornecedor, ataca diretamente o pré-requisito de acesso adjacente identificado pela ZDI e a etapa de autenticação que pode ser encadeada com outras falhas do pacote.
O produto atingiu fim de vida em vários modelos da linha RV; para esses casos, atualização de firmware pode não estar mais disponível, e a mitigação de rede (isolamento total da interface de gerência) passa a ser a única defesa prática — não substitui a correção, apenas reduz a probabilidade de exploração enquanto o dispositivo permanece em uso.
Como detectar
Não há assinatura pública de detecção específica para esta CVE. Como indício, monitorar logs da interface de gerência web dos modelos RV340/RV345 por requisições autenticadas anormais ao endpoint/método associado a 'update-clients', especialmente com strings de tamanho ou caracteres incomuns (fora do padrão esperado para parâmetros de cliente), e por sessões autenticadas com privilégio elevado originadas de segmentos de rede não usuais em relação ao padrão administrativo do ambiente.
Dado que a Cisco descreve dependência entre vulnerabilidades do mesmo advisory, vale correlacionar também tentativas de bypass de autenticação (erros de login atípicos, sessões criadas sem fluxo normal de autenticação) próximas no tempo a requisições ao módulo de gerência — padrão compatível com exploração encadeada.