← back
CVE-2018-0154highunder attackCWE-399

CVE-2018-0154

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.5epss 7.1%
from disclosure to weapon
Published on NVDMar 28
CISA KEV+1436d
exploitation probability
7.1%top 6% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-03-17

Apply updates per vendor instructions.

Summary

Falha de negação de serviço no motor de criptografia em hardware do módulo Cisco ISM-VPN (Integrated Services Module for VPN), usado em roteadores de série ISR G2 rodando Cisco IOS Software. Um atacante remoto, sem autenticação, pode enviar tráfego VPN malformado para travar ou reiniciar o dispositivo. O impacto é restrito a equipamentos que tenham esse módulo de aceleração criptográfica específico instalado — não afeta IOS XE, IOS XR ou NX-OS, e não afeta roteadores sem o ISM-VPN.

Technical detail

A CVE é classificada como CWE-399 (erro de gerenciamento de recursos). O problema está no crypto engine em hardware do ISM-VPN, o módulo de aceleração que processa operações de criptografia (DES, 3DES, AES) para túneis VPN. O advisory da Cisco não detalha o mecanismo interno exato — não especifica se é estouro de buffer, exaustão de memória, condição de corrida ou falha de parsing —, apenas que o dispositivo 'trata de forma insuficiente' certo tráfego VPN recebido pelo módulo.

O atacante controla o conteúdo do pacote VPN enviado ao dispositivo; o processamento desse pacote pelo motor de criptografia dedicado do ISM-VPN aciona a condição de falha, levando o hardware a travar (hang) ou o dispositivo a reiniciar (crash). Como o processamento ocorre no módulo dedicado e não na CPU principal do IOS, o vetor de exploração está ligado especificamente ao caminho de dados de criptografia em hardware, não a uma falha genérica de software do IOS.

A divergência de pontuação CVSS chama atenção: o advisory original da Cisco usa CVSS 3.0 8.6 com Scope Changed (S:C), indicando que a falha no módulo de hardware afeta o componente vulnerável de forma que ultrapassa seu limite de autoridade (o crash do módulo derruba o roteador inteiro). O dado de CVSS 3.1 informado (7.5, S:U) trata o escopo como não alterado. Essa diferença reflete reavaliação de pontuação ao longo do tempo, não uma correção de fato técnico.

How it’s exploited

O vetor é rede: o atacante envia tráfego VPN craftado diretamente ao endereço IP do dispositivo vulnerável. Não há exigência de autenticação, nem de interação do usuário, nem de estabelecer previamente um túnel VPN válido — o pacote malformado é processado pelo crypto engine antes ou durante a negociação/tratamento de VPN, o que basta para acionar a falha. A complexidade de ataque é classificada como baixa (AC:L).

O resultado da exploração é limitado a indisponibilidade: o dispositivo trava ou reinicia, interrompendo tráfego que passa por ele, incluindo os próprios túneis VPN que ele processa. Não há impacto de confidencialidade ou integridade reportado (C:N/I:N).

A CVE está no catálogo KEV da CISA, o que confirma exploração no mundo real, mas a data de inclusão (março de 2022) é quatro anos posterior à publicação original (março de 2018) — padrão comum para vulnerabilidades legadas confirmadas como exploradas tempo depois, não indício de campanha recente. A CISA não classifica o uso em campanhas de ransomware.

How to protect

A Cisco não publicou workaround: o próprio advisory afirma explicitamente 'There are no workarounds that address this vulnerability'. A única correção é atualizar o Cisco IOS Software para uma versão corrigida constante na tabela de 'Fixed Software' do advisory oficial — essa tabela não foi capturada de forma completa nas fontes consultadas aqui, portanto não é possível listar números de versão sem risco de erro; consulte diretamente o advisory da Cisco (cisco-sa-20180328-dos) para a versão exata do seu trem de release.

Como controle compensatório até a atualização, a única redução de superfície viável é isolar ou limitar o acesso de rede ao endpoint VPN do dispositivo (ACLs restringindo quem pode enviar tráfego IKE/IPsec/ESP ao roteador) — isso não elimina a vulnerabilidade, apenas reduz quem pode alcançar o crypto engine. Remover ou desativar o módulo ISM-VPN elimina a exposição, mas ao custo de perder a aceleração de hardware para VPN no dispositivo.

A presença do módulo pode ser confirmada com o comando 'show crypto engine brief' na CLI: se o hardware ISM-VPN aparecer listado, o dispositivo é candidato à falha, sujeito à versão de IOS instalada.

How to detect

O advisory da Cisco não publica assinatura, IOC ou padrão de tráfego malformado associado ao ataque. O sinal prático a monitorar é operacional: reinicializações inesperadas ou travamentos (hang) do módulo ISM-VPN, mensagens de erro do subsistema de criptografia no syslog do IOS (mensagens %CRYPTO-*), e crashes com timestamp coincidindo com picos de tráfego IPsec/VPN direcionado ao dispositivo.

Não há assinatura confiável e publicamente documentada para diferenciar tráfego de exploração de tráfego VPN legítimo malformado por outros motivos (ex.: bugs de interoperabilidade). Na ausência dessa assinatura, a correlação entre reinício não programado do roteador e presença do módulo ISM-VPN é o indicador mais forte disponível.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A vulnerability in the crypto engine of the Cisco Integrated Services Module for VPN (ISM-VPN) running Cisco IOS Software could allow an unauthenticated, remote attacker to cause a denial of service (DoS) condition on an affected device. The vulnerability is due to insufficient handling of VPN traffic by the affected device. An attacker could exploit this vulnerability by sending crafted VPN traffic to an affected device. A successful exploit could allow the attacker to cause the affected device to hang or crash, resulting in a DoS condition. Cisco Bug IDs: CSCvd39267.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Affected products
n/a · Cisco IOS