Cisco IP Phones Web Server Remote Code Execution and Denial of Service Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.
Apply updates per vendor instructions.
Resumo
Falha de validação de entrada no servidor web embutido nos telefones IP Cisco (série 7800, 8800, 8831 e 8821) permite a um atacante remoto e não autenticado executar código com privilégios root ou forçar reinicialização do aparelho enviando uma requisição HTTP malformada. O CVSS 9.8 reflete o pior cenário, mas a exploração depende de uma condição que não é padrão: o acesso web do telefone precisa estar habilitado, e ele vem desabilitado de fábrica.
Detalhamento técnico
A vulnerabilidade é classificada como CWE-20 (Improper Input Validation) pelo próprio advisory da Cisco: o serviço web que roda no firmware do telefone não valida corretamente parâmetros de requisições HTTP recebidas. A Cisco não detalhou publicamente o parsing exato nem a estrutura de memória afetada (não há detalhe sobre buffer overflow específico, path traversal ou desserialização) — apenas que uma requisição HTTP 'crafted' processada pelo servidor web resulta em corrupção que permite execução de código no contexto de root ou, alternativamente, crash/reload do dispositivo.
O fato de o mesmo defeito de parsing poder ser explorado tanto para RCE quanto para DoS sugere uma condição de escrita fora de limites ou tratamento incorreto de tamanho/formato de campo dentro do handler HTTP, mas isso é inferência a partir do comportamento documentado, não confirmação do fornecedor.
Três Bug IDs internos da Cisco (CSCuz03016, CSCvs78272, CSCvs78441) cobrem famílias de firmware distintas, o que indica que o código vulnerável — ou pelo menos a correção — não é idêntico entre as linhas 7800/8800, 8821 e 8831, mesmo que a causa raiz declarada seja a mesma.
Como é explorada
O vetor é uma requisição HTTP enviada diretamente à interface web do telefone, sem necessidade de autenticação, interação do usuário ou qualquer conhecimento prévio de credenciais — daí o AC:L/PR:N/UI:N do vetor CVSS. A pré-condição real e mais importante é que o acesso web (Web Access) esteja habilitado no dispositivo, algo configurado via Cisco Unified Communications Manager em Device > Phone > Web Access. Por padrão essa opção vem desabilitada; se estiver desabilitada, o telefone não é vulnerável, independentemente da versão de firmware.
Existe PoC pública documentada (Packetstorm) para o cenário de negação de serviço em firmware 11.7, o que confirma exploração prática ao menos para o crash/reload — não está confirmado publicamente que exista PoC funcional de execução de código divulgada abertamente. A Cisco reconhece no próprio advisory a existência de 'Exploitation and Public Announcements', mas o texto disponível não detalha profundidade da exploração de RCE observada.
A CVE está no catálogo KEV da CISA, confirmando exploração ativa em ambiente real, adicionada em novembro de 2021 (mais de um ano após a publicação original), com prazo de correção definido pela CISA para maio de 2022 — sinal de que agências federais dos EUA ainda tinham dispositivos expostos nessa época.
Versões
Como se proteger
A correção definitiva é atualizar o firmware para a primeira versão corrigida de cada modelo: IP Phone 7811/7821/7841/7861 e 8811/8841/8845/8851/8861/8865 corrigidos em 11.7(1); Unified IP Conference Phone 8831 corrigido em 10.3(1)SR6; Wireless IP Phone 8821/8821-EX corrigido em 11.0(5)SR3. A Cisco afirma explicitamente que não há workaround que elimine a vulnerabilidade.
O único controle compensatório real, quando a atualização não é imediata, é desabilitar o acesso web do telefone via Cisco Unified Communications Manager (Device > Phone > Web Access = Disabled). Isso neutraliza completamente o vetor porque a falha está no próprio serviço web — se ele não responde, não há requisição HTTP a validar. O custo é a perda de funcionalidades administrativas que dependem da interface web do aparelho (diagnóstico remoto, algumas integrações de gestão).
Modelos com firmware Multiplatform (MPP) das mesmas famílias (7800/8800 MPP) e outros produtos listados pela Cisco como 'confirmed not vulnerable' (ATA 190/191/192, IP Conference Phone 7832/8832, série 6800 MPP, SPA e outros) não são afetados por esta CVE — não faz sentido aplicar a mesma correção a eles.
Como detectar
As fontes disponíveis não descrevem assinaturas de rede, payloads específicos ou strings de log confirmadas pela Cisco ou por pesquisadores para identificar tentativas de exploração — não há indicador de comprometimento público e confiável documentado para esta CVE. Na ausência disso, o controle prático é monitorar se o acesso web dos telefones está habilitado (o que já é, por si, um indicador de exposição) e observar reloads inesperados ou instáveis de aparelhos IP Phone como sinal indireto de tentativas de DoS, já que essa é a variante com PoC pública confirmada.