← voltar
CVE-2017-6077criticalsob ataqueCWE-78

CVE-2017-6077

90Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 9.8epss 68%
da publicação à arma0 dias
Publicada no NVD22 de fev.
1ª PoC18 de fev.
CISA KEV+1839d
probabilidade de exploração
68%top 1% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-09-07

Apply updates per vendor instructions.

Resumo

Falha de injeção de comandos OS (CWE-78) no endpoint ping.cgi dos roteadores NETGEAR DGN2200, explorável via o campo ping_IPAddr de uma requisição POST. A CVE está no catálogo KEV da CISA com exploração confirmada e PoC pública, mas a descrição oficial fala em 'usuários remotos autenticados' — na prática, o PoC circula justamente porque essas credenciais são triviais (padrão de fábrica ou hardcoded em certas versões de firmware), o que reduz bastante a barreira real de exploração.

Detalhamento técnico

O script CGI ping.cgi implementa a função de diagnóstico 'ping' do painel administrativo do DGN2200, provavelmente chamando o binário ping do sistema embarcado e concatenando o valor recebido no campo ping_IPAddr diretamente numa linha de comando de shell, sem sanitização de metacaracteres (;, |, &, `). Isso é uma injeção de comandos clássica (CWE-78): o atacante controla integralmente o conteúdo desse campo e pode anexar comandos arbitrários após um IP válido, que são executados com os privilégios do processo httpd/CGI — tipicamente root nesses dispositivos embarcados.

A rota de acesso ao ping.cgi exige autenticação HTTP Basic no painel web (por isso a descrição do fornecedor classifica como 'remote authenticated user'), e o PoC público envia um Referer forjado apontando para a página de diagnóstico (DIAG_diag.htm) para simular uma requisição legítima vinda da interface administrativa.

O ponto crítico que a descrição oficial não deixa claro: o PoC documentado usa credenciais padrão de fábrica (admin/password), e nota que outras combinações (Gearguy/Geardog, Guest/Guest) estão hardcoded em algumas versões de firmware. Isso significa que 'autenticado' não implica 'com credenciais legítimas configuradas pelo dono do dispositivo' — na maioria dos DGN2200 em produção que nunca tiveram a senha padrão alterada, a barreira de autenticação é nula na prática.

Os dispositivos DGN2200 não expõem telnet/SSH nativamente, então o próprio ping.cgi é usado como canal para obter um shell interativo (via loop de comandos encadeados no mesmo campo), o que explica por que essa CVE é tratada como RCE completo e não apenas injeção pontual.

Como é explorada

O vetor é uma requisição HTTP POST para /ping.cgi na interface de gerenciamento web do roteador, com o payload de comando injetado no campo ping_IPAddr (ex.: um IP seguido de ponto-e-vírgula e o comando desejado). Pré-requisito real: acesso à interface administrativa do dispositivo (normalmente a rede LAN/Wi-Fi doméstica, mas exposta à WAN em configurações de gerenciamento remoto habilitado ou dispositivos mal configurados) e credenciais válidas — que na prática costumam ser as padrão de fábrica, nunca alteradas pelo usuário final.

A complexidade de exploração é baixa: não há necessidade de interação do usuário, bypass de proteção de memória, nem conhecimento de estado interno da aplicação além do formato do POST. O PoC público (exploit-db 41394) automatiza autenticação, injeção e leitura da saída do comando via parsing do HTML retornado, entregando efetivamente um shell interativo com privilégios elevados no dispositivo.

O resultado final é execução arbitrária de comandos no sistema embarcado do roteador, geralmente com privilégios equivalentes a root, permitindo persistência, pivoteamento para a rede interna, interceptação de tráfego ou incorporação do dispositivo em botnets — padrão de uso comum para vulnerabilidades de RCE em roteadores domésticos incluídas no catálogo KEV.

Versões

Afetadas
Firmware do NETGEAR DGN2200 até a versão 10.0.0.50 (conforme descrição oficial); o PoC público identifica como afetados os modelos DGN2200v1, v2, v3 e v4.

Como se proteger

A CISA lista a ação recomendada apenas como 'aplicar atualizações conforme instruções do fornecedor' (KEV, prazo de correção definido para 2022-09-07), sem versão de firmware corrigida especificada nas fontes disponíveis. Não foi possível confirmar aqui qual build de firmware da NETGEAR resolve a falha — não invente esse número; verifique diretamente no suporte/downloads oficiais do modelo DGN2200 antes de declarar o ambiente corrigido.

Como paliativo real, na ausência de patch confirmado: trocar imediatamente as credenciais padrão de acesso ao painel administrativo (isso já elimina o vetor de exploração trivial documentado no PoC), desabilitar gerenciamento remoto/WAN da interface web, e restringir acesso à interface de administração apenas à LAN confiável. Esses controles não corrigem a falha de injeção em si, mas eliminam a pré-condição de autenticação fácil que torna o PoC público efetivo.

O que não funciona: assumir que 'exigir autenticação' já mitiga o risco — é justamente essa suposição que a descrição oficial deixa implícita e que o PoC desmonta, já que credenciais padrão/hardcoded tornam a autenticação uma barreira nominal. Dado que o DGN2200 é modelo antigo e comumente fora de suporte ativo, a recomendação técnica é validar se há build de firmware corrigido disponível para o hardware específico (v1/v2/v3/v4 têm builds distintos) e, se não houver, tratar o dispositivo como ativo de alto risco a ser isolado ou substituído.

Como detectar

Em logs do servidor web embarcado (se houver retenção), procurar por requisições POST para /ping.cgi contendo metacaracteres de shell (;, |, &, `, $()) no valor de ping_IPAddr, especialmente quando o campo contém texto além de um endereço IP bem formado. Um indicador adicional do PoC conhecido é o cabeçalho Referer forjado apontando para DIAG_diag.htm sem navegação legítima anterior pela interface — mas como esses dispositivos raramente mantêm log persistente ou exportam syslog, na maioria dos ambientes domésticos não há sinal confiável disponível para detecção retroativa; o controle prático é auditar diretamente se o dispositivo aceita credenciais padrão e se a interface de gerenciamento está exposta à WAN.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
ping.cgi on NETGEAR DGN2200 devices with firmware through 10.0.0.50 allows remote authenticated users to execute arbitrary OS commands via shell metacharacters in the ping_IPAddr field of an HTTP POST request.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.