← voltar
CVE-2016-6277highsob ataqueCWE-352

CVE-2016-6277

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 8.8epss 100%
da publicação à arma0 dias
Publicada no NVD14 de dez.
1ª PoC7 de dez.
metasploit6 de dez.
CISA KEV+1909d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
5 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-09-07

Apply updates per vendor instructions.

Resumo

Roteadores domésticos Netgear (linha R6000/R7000/R8000 e alguns modelos D) executam comandos de shell arbitrários como root quando o path info passado ao script CGI em cgi-bin/ contém metacaracteres de shell, sem qualquer autenticação. É crítica de verdade: não exige login, não exige configuração não padrão, e há exploração ativa confirmada (está no catálogo KEV da CISA) com EPSS próximo de 1.0.

Detalhamento técnico

A falha é um command injection clássico (CWE-77): o servidor web embutido nos roteadores passa o path info da URL requisitada em /cgi-bin/ diretamente para uma chamada de sistema, sem sanitizar ponto-e-vírgula e outros metacaracteres de shell. Uma requisição para http:///cgi-bin/;COMANDO faz o COMANDO ser executado pelo interpretador de shell do firmware, com privilégios de root, porque o processo do servidor web já roda como root nesses dispositivos.

A vulnerabilidade também foi catalogada com CWE-306 (Missing Authentication for Critical Function), porque a página CGI vulnerável é acessível sem login — não existe verificação de sessão antes de processar o path info. O CERT/CC e a CISA também associam CWE-352 (CSRF) ao caso: como a exploração é um simples GET, uma página maliciosa pode disparar a requisição a partir do navegador de uma vítima que esteja na mesma rede do roteador vulnerável, sem que a vítima perceba.

O atacante controla integralmente o comando executado — não há lista de permissões nem escaping do delimitador `;`. Isso abre para qualquer ação pós-exploração: leitura/gravação de configuração, abertura de backdoor (telnetd), pivotagem para a rede interna, ou incorporação do roteador em botnet.

Como é explorada

Existem dois vetores práticos. O primeiro é direto: um atacante com acesso à rede local do roteador (ou à interface WAN, se a administração remota estiver habilitada) envia um GET para /cgi-bin/;COMANDO e o comando roda como root imediatamente — sem autenticação, sem interação do usuário. É o vetor documentado nos PoCs públicos (exploit-db 40889 e 41598), que demonstram abrir um telnetd em porta arbitrária com `;telnetd$IFS-p$IFS'45'`.

O segundo vetor é CSRF: como a exploração é uma requisição HTTP simples para um IP local (geralmente o gateway padrão), uma página web maliciosa visitada pela vítima pode incluir uma tag ou script que dispara a requisição contra o roteador da própria rede da vítima, sem que ela saiba que possui um Netgear vulnerável. Isso elimina a necessidade de o atacante estar na mesma LAN.

O EPSS acima de 0,99 e a presença no catálogo KEV da CISA (adicionada em março de 2022) confirmam exploração em massa no mundo real — historicamente, esse tipo de falha em roteadores Netgear foi alvo de scanners automatizados e variantes de botnets estilo Mirai que buscam dispositivos expostos à internet com administração remota habilitada. Existe módulo Metasploit e template Nuclei públicos, o que baixa a barreira técnica para praticamente zero.

Versões

Afetadas
Netgear R6250 anterior a 1.0.4.6.Beta; R6400 anterior a 1.0.1.18.Beta; R6700 anterior a 1.0.1.14.Beta; R6900 (todas as versões testadas); R7000 anterior a 1.0.7.6.Beta; R7100LG anterior a 1.0.0.28.Beta; R7300DST anterior a 1.0.0.46.Beta; R7900 anterior a 1.0.1.8.Beta; R8000 anterior a 1.0.3.26.Beta; D6220 e D6400 (versões afetadas não enumeradas pelo fornecedor). Firmwares confirmados vulneráveis em teste incluem R7000 1.0.7.2_1.1.93, R6400 1.0.1.12_1.0.11 e R8000 1.0.3.4_1.1.2; versões anteriores a essas também podem estar afetadas. O D7000, citado inicialmente na descrição da CVE, foi posteriormente excluído pela Netgear após testes confirmarem que não é afetado. Outros modelos não listados podem estar vulneráveis, segundo o próprio texto da CVE ('and possibly other routers').
Corrigidas em
Netgear lançou firmware de produção corrigindo a falha para todos os modelos confirmados afetados (R6250, R6400, R6700, R6900, R7000, R7100LG, R7300DST, R7900, R8000, D6220, D6400), disponível nas páginas de firmware específicas de cada produto. Os números exatos de versão de produção não estão enumerados no advisory consultado — apenas as versões Beta intermediárias citadas na descrição oficial da CVE (ex.: R7000 1.0.7.6.Beta, R6400 1.0.1.18.Beta) são conhecidas com precisão; a Netgear orienta explicitamente a instalar o firmware de produção posterior a essas betas, e não apenas a beta.

Como se proteger

A correção real é atualizar para o firmware de produção (não a versão Beta) mais recente de cada modelo, disponibilizado pela Netgear na página de firmware específica do produto. A CVE original cita como corrigidas as versões Beta R6250 1.0.4.6.Beta, R6400 1.0.1.18.Beta, R6700 1.0.1.14.Beta, R7000 1.0.7.6.Beta, R7100LG 1.0.0.28.Beta, R7300DST 1.0.0.46.Beta, R7900 1.0.1.8.Beta e R8000 1.0.3.26.Beta — mas a própria Netgear alerta que essas eram correções provisórias e recomenda fortemente instalar o firmware de produção posterior, cujos números de versão exatos não constam no texto do advisory consultado. Para R6900, D6220 e D6400 a Netgear confirma que estão afetados e que há firmware de produção disponível, sem detalhar a versão vulnerável inicial. O D7000, apesar de citado na descrição original da CVE, foi posteriormente excluído da lista pela própria Netgear após novos testes.

Se a atualização não for possível de imediato, o paliativo real é desabilitar a administração remota (WAN) do roteador — ela normalmente já vem desligada por padrão, e se foi habilitada deve ser desativada, pois é o que permite exploração direta pela internet. Isso não elimina o vetor de CSRF via LAN: um cliente da rede local que visite uma página maliciosa ainda pode disparar a exploração contra o próprio roteador. Segmentação de rede e desconfiar de dispositivos IoT antigos sem suporte ajudam, mas não corrigem a falha.

O CERT/CC documentou um 'workaround' de usar a própria vulnerabilidade para matar o processo do servidor web (`;killall$IFS'httpd'`) até o próximo reboot — isso não é mitigação de verdade, é uma automutilação temporária que desliga a interface de administração web e não persiste após reinicialização. Não deve ser tratado como solução.

Como detectar

Em logs de servidor web do roteador ou em captura de tráfego de rede, procure por requisições HTTP para caminhos que comecem com /cgi-bin/; seguido diretamente de texto sem barra adicional — o ponto-e-vírgula logo após 'cgi-bin/' é a assinatura do ataque, especialmente combinado com sequências como `$IFS`, backticks, pipes ou nomes de binários como telnetd, busybox, wget, tftp. Módulos Metasploit e templates Nuclei públicos geram esse mesmo padrão de requisição, então correspondência de assinatura nesse formato em WAF/IDS de borda tem alta confiabilidade.

Não há um indicador de comprometimento pós-exploração único, porque o comando executado é arbitrário; monitore o próprio roteador (se exportar logs) por processos ou serviços inesperados iniciados após a requisição suspeita (telnetd, shells reversas, alterações de DNS/iptables) e por tráfego de saída anômalo do dispositivo, comum quando ele é recrutado em botnet.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
NETGEAR R6250 before 1.0.4.6.Beta, R6400 before 1.0.1.18.Beta, R6700 before 1.0.1.14.Beta, R6900, R7000 before 1.0.7.6.Beta, R7100LG before 1.0.0.28.Beta, R7300DST before 1.0.0.46.Beta, R7900 before 1.0.1.8.Beta, R8000 before 1.0.3.26.Beta, D6220, D6400, D7000, and possibly other routers allow remote attackers to execute arbitrary commands via shell metacharacters in the path info to cgi-bin/.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.