← back
CVE-2017-6077criticalunder attackCWE-78

CVE-2017-6077

90Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 9.8epss 68%
from disclosure to weapon0 days
Published on NVDFeb 22
1st PoCFeb 18
CISA KEV+1839d
exploitation probability
68%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
2 public exploit(s)
Action required by CISAfederal deadline: 2022-09-07

Apply updates per vendor instructions.

Summary

Falha de injeção de comandos OS (CWE-78) no endpoint ping.cgi dos roteadores NETGEAR DGN2200, explorável via o campo ping_IPAddr de uma requisição POST. A CVE está no catálogo KEV da CISA com exploração confirmada e PoC pública, mas a descrição oficial fala em 'usuários remotos autenticados' — na prática, o PoC circula justamente porque essas credenciais são triviais (padrão de fábrica ou hardcoded em certas versões de firmware), o que reduz bastante a barreira real de exploração.

Technical detail

O script CGI ping.cgi implementa a função de diagnóstico 'ping' do painel administrativo do DGN2200, provavelmente chamando o binário ping do sistema embarcado e concatenando o valor recebido no campo ping_IPAddr diretamente numa linha de comando de shell, sem sanitização de metacaracteres (;, |, &, `). Isso é uma injeção de comandos clássica (CWE-78): o atacante controla integralmente o conteúdo desse campo e pode anexar comandos arbitrários após um IP válido, que são executados com os privilégios do processo httpd/CGI — tipicamente root nesses dispositivos embarcados.

A rota de acesso ao ping.cgi exige autenticação HTTP Basic no painel web (por isso a descrição do fornecedor classifica como 'remote authenticated user'), e o PoC público envia um Referer forjado apontando para a página de diagnóstico (DIAG_diag.htm) para simular uma requisição legítima vinda da interface administrativa.

O ponto crítico que a descrição oficial não deixa claro: o PoC documentado usa credenciais padrão de fábrica (admin/password), e nota que outras combinações (Gearguy/Geardog, Guest/Guest) estão hardcoded em algumas versões de firmware. Isso significa que 'autenticado' não implica 'com credenciais legítimas configuradas pelo dono do dispositivo' — na maioria dos DGN2200 em produção que nunca tiveram a senha padrão alterada, a barreira de autenticação é nula na prática.

Os dispositivos DGN2200 não expõem telnet/SSH nativamente, então o próprio ping.cgi é usado como canal para obter um shell interativo (via loop de comandos encadeados no mesmo campo), o que explica por que essa CVE é tratada como RCE completo e não apenas injeção pontual.

How it’s exploited

O vetor é uma requisição HTTP POST para /ping.cgi na interface de gerenciamento web do roteador, com o payload de comando injetado no campo ping_IPAddr (ex.: um IP seguido de ponto-e-vírgula e o comando desejado). Pré-requisito real: acesso à interface administrativa do dispositivo (normalmente a rede LAN/Wi-Fi doméstica, mas exposta à WAN em configurações de gerenciamento remoto habilitado ou dispositivos mal configurados) e credenciais válidas — que na prática costumam ser as padrão de fábrica, nunca alteradas pelo usuário final.

A complexidade de exploração é baixa: não há necessidade de interação do usuário, bypass de proteção de memória, nem conhecimento de estado interno da aplicação além do formato do POST. O PoC público (exploit-db 41394) automatiza autenticação, injeção e leitura da saída do comando via parsing do HTML retornado, entregando efetivamente um shell interativo com privilégios elevados no dispositivo.

O resultado final é execução arbitrária de comandos no sistema embarcado do roteador, geralmente com privilégios equivalentes a root, permitindo persistência, pivoteamento para a rede interna, interceptação de tráfego ou incorporação do dispositivo em botnets — padrão de uso comum para vulnerabilidades de RCE em roteadores domésticos incluídas no catálogo KEV.

Versions

Affected
Firmware do NETGEAR DGN2200 até a versão 10.0.0.50 (conforme descrição oficial); o PoC público identifica como afetados os modelos DGN2200v1, v2, v3 e v4.

How to protect

A CISA lista a ação recomendada apenas como 'aplicar atualizações conforme instruções do fornecedor' (KEV, prazo de correção definido para 2022-09-07), sem versão de firmware corrigida especificada nas fontes disponíveis. Não foi possível confirmar aqui qual build de firmware da NETGEAR resolve a falha — não invente esse número; verifique diretamente no suporte/downloads oficiais do modelo DGN2200 antes de declarar o ambiente corrigido.

Como paliativo real, na ausência de patch confirmado: trocar imediatamente as credenciais padrão de acesso ao painel administrativo (isso já elimina o vetor de exploração trivial documentado no PoC), desabilitar gerenciamento remoto/WAN da interface web, e restringir acesso à interface de administração apenas à LAN confiável. Esses controles não corrigem a falha de injeção em si, mas eliminam a pré-condição de autenticação fácil que torna o PoC público efetivo.

O que não funciona: assumir que 'exigir autenticação' já mitiga o risco — é justamente essa suposição que a descrição oficial deixa implícita e que o PoC desmonta, já que credenciais padrão/hardcoded tornam a autenticação uma barreira nominal. Dado que o DGN2200 é modelo antigo e comumente fora de suporte ativo, a recomendação técnica é validar se há build de firmware corrigido disponível para o hardware específico (v1/v2/v3/v4 têm builds distintos) e, se não houver, tratar o dispositivo como ativo de alto risco a ser isolado ou substituído.

How to detect

Em logs do servidor web embarcado (se houver retenção), procurar por requisições POST para /ping.cgi contendo metacaracteres de shell (;, |, &, `, $()) no valor de ping_IPAddr, especialmente quando o campo contém texto além de um endereço IP bem formado. Um indicador adicional do PoC conhecido é o cabeçalho Referer forjado apontando para DIAG_diag.htm sem navegação legítima anterior pela interface — mas como esses dispositivos raramente mantêm log persistente ou exportam syslog, na maioria dos ambientes domésticos não há sinal confiável disponível para detecção retroativa; o controle prático é auditar diretamente se o dispositivo aceita credenciais padrão e se a interface de gerenciamento está exposta à WAN.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
ping.cgi on NETGEAR DGN2200 devices with firmware through 10.0.0.50 allows remote authenticated users to execute arbitrary OS commands via shell metacharacters in the ping_IPAddr field of an HTTP POST request.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.