Volver a Labs
Alerta de Seguridad

CVE-2022-20701

Acerca de

Múltiples vulnerabilidades en los routers Cisco Small Business de las series RV160, RV260, RV340 y RV345 podrían permitir a un atacante realizar cualquiera de las siguientes acciones: ejecutar código arbitrario, elevar privilegios, ejecutar comandos arbitrarios, eludir las protecciones de autenticación y autorización, obtener y ejecutar software no firmado, provocar denegación de servicio (DoS). Para más información sobre estas vulnerabilidades, consulte la sección de Detalles de este aviso.

Debilidad (CWE):CWE-121CWE-787

Análisis del analista Rainforest

Esta es una de un conjunto de fallas en los routers Cisco Small Business de las series RV160, RV260, RV340 y RV345, y la interfaz de gestión web es la vía de entrada. Una validación insuficiente permite a un atacante en la red enviar solicitudes HTTP manipuladas que desbordan un búfer de pila y escriben fuera de los límites, dándole la capacidad de ejecutar código arbitrario con privilegios de root en el dispositivo. No hay un paso de autenticación que superar primero, y los mismos defectos permiten a un atacante eludir las comprobaciones de autorización y cargar firmware no firmado, de modo que un router comprometido puede ser obligado a ejecutar lo que el atacante quiera y mantenerse así entre reinicios.

Estos son dispositivos de borde ubicados en el perímetro de las redes de pequeñas y medianas empresas, exactamente el tipo de equipo que se implementa una vez y se olvida, a menudo con la interfaz de gestión accesible desde el lado WAN. Cisco decidió no parchear algunos de estos modelos que llegaron al fin de su vida útil, así que para las unidades afectadas la solución es el reemplazo o un control de acceso estricto, no una actualización. Trata cualquier RV340/RV345 con una interfaz web expuesta como prioridad: restringe la gestión a hosts internos de confianza, confirma el firmware en ejecución y, donde la plataforma no tenga soporte, planifica la migración en lugar de esperar a que llegue un parche.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2022-20701?

Múltiples vulnerabilidades en los routers Cisco Small Business de las series RV160, RV260, RV340 y RV345 podrían permitir a un atacante realizar cualquiera de las siguientes acciones: ejecutar código arbitrario, elevar privilegios, ejecutar comandos arbitrarios, eludir las protecciones de autenticación y autorización, obtener y ejecutar software no firmado, provocar denegación de servicio (DoS).

¿Qué tan grave es CVE-2022-20701?

CVE-2022-20701 tiene una puntuación base CVSS 3.1 de 10, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2022-20701?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2022-20701?

Los avisos públicos listan como afectados: rv340, rv340 firmware, rv340w, rv340w firmware, rv345, rv345 firmware, +2. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2022-20701?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email