CVE-2021-27137: Buffer Overflow en DD-WRT explotado activamente vía UPnP — Análisis técnico y mitigación
CVE-2021-27137: Desbordamiento de Pila en DD-WRT Explotado Activamente a través de UPnP
La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) ha incluido el CVE-2021-27137 en su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), lo que confirma que esta vulnerabilidad está siendo activamente aprovechada por actores de amenaza en entornos reales. Se trata de un stack-based buffer overflow (CWE-121) que afecta al firmware de código abierto DD-WRT, ampliamente utilizado en routers domésticos y corporativos de gama media. La criticidad de este fallo, combinada con su explotación activa sin necesidad de autenticación, lo convierte en una amenaza de primer orden para cualquier organización o usuario que opere dispositivos con este firmware.
Análisis Técnico
El CVE-2021-27137, documentado en el NVD del NIST, describe una vulnerabilidad de desbordamiento de búfer basado en la pila (stack-based buffer overflow) presente en la implementación del protocolo UPnP (Universal Plug and Play) dentro del firmware DD-WRT. Este fallo permite a un atacante no autenticado desbordar un búfer interno utilizado por el demonio UPnP, lo que puede resultar en la ejecución arbitraria de código en el dispositivo afectado.
Mecanismo de Explotación
UPnP es un protocolo de red diseñado para facilitar el descubrimiento automático de dispositivos en redes locales. En su implementación dentro de DD-WRT, el manejador de solicitudes UPnP no valida correctamente la longitud de los datos de entrada antes de copiarlos en un búfer de tamaño fijo asignado en la pila. Un atacante puede enviar un paquete UPnP especialmente manipulado con un payload de longitud excesiva que sobrescriba la dirección de retorno de la función en el stack, redirigiendo el flujo de ejecución hacia código controlado por el adversario.
Las características más preocupantes de este vector de ataque son:
- No requiere autenticación: El atacante puede explotar la vulnerabilidad sin credenciales válidas en el dispositivo.
- Accesibilidad de la superficie de ataque: En muchos despliegues, el servicio UPnP está habilitado por defecto y puede ser accesible desde la red local o, en configuraciones incorrectas, desde Internet.
- Ejecución de código remoto (RCE): La explotación exitosa permite la ejecución de código arbitrario con los privilegios del proceso UPnP, que en entornos de router frecuentemente corre con privilegios elevados.
- Bajo nivel de complejidad: La puntuación CVSS asignada es 8.1 (HIGH), reflejando la alta criticidad y la relativa facilidad de explotación en condiciones adecuadas.
Detalle del Parche
La corrección oficial fue implementada por el equipo de DD-WRT y puede consultarse directamente en el repositorio de control de versiones del proyecto: Changeset 45724 en el SVN de DD-WRT. Este changeset introduce la validación adecuada de los límites del búfer antes del procesamiento de las solicitudes UPnP, eliminando la condición de desbordamiento.
Impacto
Un atacante que explote con éxito esta vulnerabilidad puede:
- Tomar control total del dispositivo de red comprometido.
- Modificar tablas de enrutamiento y configuraciones DNS para redirigir tráfico (ataques de tipo DNS hijacking).
- Instalar malware persistente o convertir el router en parte de una botnet.
- Interceptar comunicaciones no cifradas de todos los dispositivos conectados a la red (man-in-the-middle).
- Utilizar el dispositivo comprometido como pivote para realizar movimientos laterales hacia otros segmentos de red.
Si bien el uso de este CVE en campañas de ransomware no ha sido confirmado oficialmente (estado: Unknown en el KEV de CISA), la naturaleza del fallo —RCE sin autenticación en dispositivos de red perimetrales— lo hace extremadamente atractivo como vector de acceso inicial para grupos de amenaza persistente avanzada (APT) y ciberdelincuentes con motivaciones financieras.
Productos Afectados
La vulnerabilidad afecta directamente al firmware DD-WRT en versiones anteriores a la corrección introducida en el changeset 45724. DD-WRT es un firmware de terceros compatible con cientos de modelos de routers de fabricantes como Asus, Netgear, Linksys, TP-Link y Buffalo, entre otros. La superficie afectada es, por tanto, potencialmente muy amplia.
Tal como señala CISA en su directiva BOD 26-04, esta vulnerabilidad afecta a un componente o implementación utilizada por diferentes productos, por lo que se recomienda consultar con los fabricantes específicos de cada dispositivo para determinar el estado de parcheo correspondiente.
Recomendaciones y Mitigaciones
Las organizaciones y usuarios afectados deben adoptar las siguientes medidas con carácter urgente, en cumplimiento de la directiva BOD 26-04 de CISA sobre priorización de actualizaciones de seguridad:
- Actualizar el firmware de DD-WRT a una versión que incluya el parche del changeset 45724 o posterior. Verifique la versión instalada y compárela con las releases disponibles en el sitio oficial de DD-WRT.
- Deshabilitar UPnP si no es estrictamente necesario para el funcionamiento de la red. Esta es la medida de mitigación más inmediata para eliminar la superficie de ataque expuesta por este CVE.
- Restringir el acceso al panel de administración del router únicamente a interfaces de red internas de confianza y mediante VPN cuando sea necesario el acceso remoto.
- Segmentar la red para limitar el impacto potencial de un router comprometido sobre el resto de los sistemas corporativos.
- Monitorizar el tráfico UPnP en busca de solicitudes anómalas o de gran tamaño que pudieran indicar intentos de explotación.
- Revisar la exposición a Internet de los dispositivos DD-WRT, asegurando que los servicios de gestión no sean accesibles desde redes públicas.
- Consultar los requisitos de triaje forense especificados por CISA en la guía de implementación de BOD 26-04 para evaluar si los dispositivos han podido ser comprometidos antes de aplicar el parche.
- Si no existe una actualización disponible del fabricante del dispositivo o no es posible aplicar mitigaciones efectivas, considerar discontinuar el uso del producto, tal como recomienda CISA para activos sin remediación viable.