CVE-2018-0180
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha no recurso Login Enhancements (Login Block) do Cisco IOS Software que permite a um atacante remoto não autenticado forçar o reload do dispositivo, gerando negação de serviço. A gravidade real é menor do que o título sugere: a exploração exige que o administrador tenha configurado manualmente o recurso login block-for, que não vem habilitado por padrão em nenhum roteador ou switch Cisco IOS.
Technical detail
A vulnerabilidade está classificada como CWE-399 (gerenciamento impróprio de recursos) — especificamente uma tentativa de liberar (free) uma área de memória que nunca foi alocada. O bug fica na lógica de contabilização de tentativas de login falhas usada pelo recurso Login Block, que existe para impor um 'período de silêncio' (quiet mode) e mitigar ataques de dicionário contra Telnet/SSH.
O CVE-2018-0180 (Cisco bug ID CSCuz60599) é acionado quando há tentativas de login inválidas repetidas via SSH ou Telnet enquanto, simultaneamente, um administrador altera a configuração login block-for no dispositivo. Essa condição de corrida entre a reconfiguração e o processamento das tentativas falhas leva à tentativa de desalocação inválida de memória, corrompendo o estado interno e causando o crash/reload do processo IOS.
O advisory cobre duas vulnerabilidades distintas e independentes no mesmo recurso: CVE-2018-0179 (que exige login quiet-mode access-class configurado antes de login block-for, e nenhum reload desde então) e CVE-2018-0180 (que exige apenas login block-for configurado). Um dispositivo pode ser afetado por uma, pela outra, por ambas, ou por nenhuma, dependendo de qual configuração está presente.
How it’s exploited
O vetor é rede: o atacante envia múltiplas tentativas de autenticação com credenciais inválidas via SSH ou Telnet contra a interface de gerenciamento do dispositivo. Não é necessário autenticação prévia (PR:N) nem interação do usuário, mas a complexidade de ataque é alta (AC:H) porque o resultado depende de uma condição de timing: o gatilho só ocorre se essas tentativas de login coincidirem com uma alteração da configuração login block-for feita pelo próprio administrador do equipamento no momento do ataque.
O pré-requisito mais restritivo, e o que a manchete do CVE omite, é que login block-for precisa estar configurado — esse recurso não é padrão de fábrica em nenhuma versão de IOS. Ambientes que nunca habilitaram Login Enhancements/Login Block simplesmente não são vulneráveis, independentemente da versão de software.
O impacto final é reload do dispositivo (interrupção total de roteamento/switching durante o boot), sem comprometimento de confidencialidade ou integridade (C:N/I:N/A:H). A CVE está no catálogo KEV da CISA desde março de 2022, indicando exploração confirmada em campo, embora não haja detalhe público sobre campanhas específicas ou atribuição.
Versions
How to protect
O advisory da Cisco afirma explicitamente que não há workarounds para nenhuma das duas vulnerabilidades (CVE-2018-0179 e CVE-2018-0180). A orientação da Cisco e da CISA é aplicar a atualização de software indicada pelo fornecedor; o advisory não lista aqui uma tabela de 'first fixed release' com números de versão específicos, então não é possível afirmar qual build exato resolve o problema — isso deve ser confirmado diretamente no Cisco Bug Search Tool usando os IDs CSCuy32360 (CVE-2018-0179) e CSCuz60599 (CVE-2018-0180).
Como não há paliativo de configuração, o controle compensatório real é reduzir a superfície: se o Login Block não é necessário operacionalmente, desabilitá-lo elimina a condição de exploração (dado que a falha só existe quando login block-for está configurado). Restringir acesso de gerenciamento (SSH/Telnet) a redes de administração confiáveis via ACL também reduz a exposição, embora não elimine o bug.
Não existe mitigação via desabilitar apenas SSH ou apenas Telnet — a falha é acionada por qualquer um dos dois protocolos de acesso à VTY, então bloquear só um não resolve.
How to detect
A Cisco documenta indicadores de comprometimento nos logs do dispositivo: imediatamente antes do crash/reload, aparecem repetidas mensagens %SEC_LOGIN-4-LOGIN_FAILED (tentativa de login falha, com usuário, IP de origem e porta) seguidas de %SEC_LOGIN-1-QUIET_MODE_ON (indicando entrada em modo de silêncio por falhas repetidas), tipicamente ocorrendo pelo menos duas vezes em sequência rápida antes da queda do sistema.
Em tráfego de rede, o sinal é um volume anômalo de tentativas de autenticação SSH/Telnet falhas contra a interface de gerenciamento em curto intervalo, correlacionado no tempo com uma mudança de configuração login block-for nos logs de syslog/AAA do dispositivo — sem essa correlação temporal, tentativas de força bruta isoladas não indicam exploração desta CVE especificamente.