CVE-2018-0151
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha de buffer overflow (CWE-119) no subsistema de QoS do Cisco IOS e IOS XE, especificamente na feature Adaptive QoS for Dynamic Multipoint VPN (DMVPN), que escuta em UDP/18999. Um atacante não autenticado que consiga enviar pacotes UDP diretamente ao dispositivo (não em trânsito) pode causar reload (DoS) ou, em cenário mais grave, executar código com privilégios elevados no IOS. A gravidade real depende de uma pré-condição pouco divulgada: o dispositivo precisa ter a porta 18999 aberta, o que só ocorre quando a feature Adaptive QoS for DMVPN está provisionada.
Technical detail
O defeito está na validação incorreta de limites (bounds checking) de certos valores dentro de pacotes recebidos em UDP/18999, porta usada pela funcionalidade Adaptive QoS for DMVPN do IOS/IOS XE. Ao processar esses pacotes, o código de parsing do subsistema QoS pode escrever além dos limites de um buffer, condição classificada como CWE-119 (Improper Restriction of Operations within the Bounds of a Memory Buffer).
O atacante controla o conteúdo do pacote UDP enviado à porta 18999; a exploração bem-sucedida da condição de overflow permite execução de código arbitrário com privilégios elevados no plano de controle do dispositivo, ou, na falha parcial, corrupção de memória suficiente para forçar um reload.
O ponto crítico é que a vulnerabilidade só é acionada por pacotes destinados ao próprio dispositivo e processados por ele — tráfego que apenas atravessa o roteador/switch (transit traffic) não desencadeia o bug. Isso restringe a superfície de ataque a dispositivos que efetivamente têm a porta 18999 escutando, ou seja, que têm a feature Adaptive QoS for DMVPN configurada.
Cisco confirmou que IOS XR e NX-OS não são afetados; a falha é exclusiva de IOS e IOS XE. Foi catalogada sob o Cisco Bug ID CSCvf73881 e publicada como parte do pacote semestral de avisos de segurança do IOS/IOS XE de março de 2018 (20 advisories, 22 vulnerabilidades).
How it’s exploited
O vetor é remoto e não exige autenticação: basta alcançar a porta UDP 18999 do dispositivo alvo pela rede. Não há indicação nas fontes de necessidade de configuração não padrão adicional além da própria feature Adaptive QoS for DMVPN estar habilitada — que é justamente o que abre a porta vulnerável. Em dispositivos sem essa feature configurada, a porta normalmente não está escutando e a superfície de ataque efetivamente não existe (embora a lógica vulnerável possa estar presente no binário).
Cisco distingue claramente exploração de DoS (reload do dispositivo, mais fácil de alcançar) de execução de código arbitrário (que exige que o overflow seja manipulado com precisão suficiente para controle de fluxo, cenário mais complexo mas confirmado como "exploitable" pelo próprio fornecedor). Não há detalhes técnicos publicados sobre payload ou técnica de exploração nas fontes consultadas.
A CVE está no catálogo KEV da CISA desde 03/03/2022 (prazo de correção definido para 17/03/2022), confirmando exploração ativa observada, embora não haja indicação de uso em campanhas de ransomware. Isso, somado ao CVSS 9.8 e à ausência de necessidade de interação do usuário, torna o alvo atraente para varreduras oportunistas contra equipamentos com a porta exposta à internet ou a segmentos não segmentados.
Versions
How to protect
Cisco lançou atualizações de software que corrigem a falha; a lista exata de versões corrigidas por linha de release deve ser verificada com o Cisco IOS Software Checker (ferramenta oficial referenciada no advisory), pois o número de trens de release do IOS/IOS XE afetados é extenso e não foi enumerado de forma consolidada nas fontes disponíveis — não há versão única de "antes/depois" para citar sem risco de erro.
Como workaround, para quem não usa a feature Adaptive QoS for DMVPN, é possível bloquear todo tráfego destinado à UDP/18999 no próprio dispositivo via política de Control Plane Policing (CoPP), classificando e descartando pacotes destinados a essa porta antes do processamento. Esse workaround tem custo baixo (não afeta tráfego legítimo em quem não usa a feature) mas é apenas paliativo: se a feature Adaptive QoS for DMVPN for configurada depois, é obrigatório atualizar para versão corrigida e remover a política de CoPP, já que ela passaria a bloquear tráfego legítimo da própria feature.
Em plataformas que não suportam CoPP configurável para essa porta/protocolo (o advisory cita a família Cisco ASR 900 como exemplo), não existe workaround — a única opção é atualizar. Vale notar que a exposição da falha em dispositivos embarcados de terceiros também foi documentada: o Allen-Bradley Stratix 5900 Services Router (Rockwell Automation), até a versão 15.6.3M1, usa uma base de IOS vulnerável, então ambientes industriais que usam esse produto também precisam de atenção. Não mitiga o problema apenas confiar em ACLs de borda de perímetro sem cobrir a interface de gestão/loopback do próprio equipamento, já que a exploração exige apenas que o pacote chegue ao dispositivo, de qualquer interface.
How to detect
Para verificar exposição, o próprio advisory da Cisco recomenda logar no dispositivo e rodar `show udp` (ou `show ip sockets` em plataformas sem suporte ao comando anterior) e checar se há um socket UDP escutando na porta local 18999 — presença desse socket indica que a feature Adaptive QoS for DMVPN está ativa e o dispositivo é potencialmente vulnerável, sujeito à confirmação da versão via Cisco IOS Software Checker. Cisco publicou as regras Snort 46110 e 46111 para ajudar a detectar tentativas de exploração relacionadas a esta CVE (e à CVE-2018-0158, do mesmo pacote de avisos); não há, nas fontes consultadas, indicadores de comprometimento pós-exploração (ex.: strings de crash, syslogs específicos) documentados publicamente, o que limita a detecção forense a monitoramento de tráfego destinado à porta 18999 e a reloads inesperados do dispositivo.