← back
CVE-2018-0180mediumunder attackCWE-399

CVE-2018-0180

43Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 6.8epss 5.0%
from disclosure to weapon
Published on NVDMar 28
CISA KEV+1436d
exploitation probability
5.0%top 9% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-03-17

Apply updates per vendor instructions.

Summary

Falha no recurso Login Enhancements (Login Block) do Cisco IOS Software que permite a um atacante remoto não autenticado forçar o reload do dispositivo, gerando negação de serviço. A gravidade real é menor do que o título sugere: a exploração exige que o administrador tenha configurado manualmente o recurso login block-for, que não vem habilitado por padrão em nenhum roteador ou switch Cisco IOS.

Technical detail

A vulnerabilidade está classificada como CWE-399 (gerenciamento impróprio de recursos) — especificamente uma tentativa de liberar (free) uma área de memória que nunca foi alocada. O bug fica na lógica de contabilização de tentativas de login falhas usada pelo recurso Login Block, que existe para impor um 'período de silêncio' (quiet mode) e mitigar ataques de dicionário contra Telnet/SSH.

O CVE-2018-0180 (Cisco bug ID CSCuz60599) é acionado quando há tentativas de login inválidas repetidas via SSH ou Telnet enquanto, simultaneamente, um administrador altera a configuração login block-for no dispositivo. Essa condição de corrida entre a reconfiguração e o processamento das tentativas falhas leva à tentativa de desalocação inválida de memória, corrompendo o estado interno e causando o crash/reload do processo IOS.

O advisory cobre duas vulnerabilidades distintas e independentes no mesmo recurso: CVE-2018-0179 (que exige login quiet-mode access-class configurado antes de login block-for, e nenhum reload desde então) e CVE-2018-0180 (que exige apenas login block-for configurado). Um dispositivo pode ser afetado por uma, pela outra, por ambas, ou por nenhuma, dependendo de qual configuração está presente.

How it’s exploited

O vetor é rede: o atacante envia múltiplas tentativas de autenticação com credenciais inválidas via SSH ou Telnet contra a interface de gerenciamento do dispositivo. Não é necessário autenticação prévia (PR:N) nem interação do usuário, mas a complexidade de ataque é alta (AC:H) porque o resultado depende de uma condição de timing: o gatilho só ocorre se essas tentativas de login coincidirem com uma alteração da configuração login block-for feita pelo próprio administrador do equipamento no momento do ataque.

O pré-requisito mais restritivo, e o que a manchete do CVE omite, é que login block-for precisa estar configurado — esse recurso não é padrão de fábrica em nenhuma versão de IOS. Ambientes que nunca habilitaram Login Enhancements/Login Block simplesmente não são vulneráveis, independentemente da versão de software.

O impacto final é reload do dispositivo (interrupção total de roteamento/switching durante o boot), sem comprometimento de confidencialidade ou integridade (C:N/I:N/A:H). A CVE está no catálogo KEV da CISA desde março de 2022, indicando exploração confirmada em campo, embora não haja detalhe público sobre campanhas específicas ou atribuição.

Versions

Affected
Cisco IOS Software Release 15.4(2)T, 15.4(3)M, ou 15.4(2)CG e versões posteriores, exclusivamente quando o recurso Login Block (login block-for) está configurado. IOS XE, IOS XR e NX-OS foram confirmados como não afetados.
Fixed in
Não apurado com precisão a partir das fontes disponíveis — o advisory da Cisco não publica aqui uma tabela de releases corrigidos. Verificar a versão fixa exata via Cisco Bug Search Tool usando o Bug ID CSCuz60599.

How to protect

O advisory da Cisco afirma explicitamente que não há workarounds para nenhuma das duas vulnerabilidades (CVE-2018-0179 e CVE-2018-0180). A orientação da Cisco e da CISA é aplicar a atualização de software indicada pelo fornecedor; o advisory não lista aqui uma tabela de 'first fixed release' com números de versão específicos, então não é possível afirmar qual build exato resolve o problema — isso deve ser confirmado diretamente no Cisco Bug Search Tool usando os IDs CSCuy32360 (CVE-2018-0179) e CSCuz60599 (CVE-2018-0180).

Como não há paliativo de configuração, o controle compensatório real é reduzir a superfície: se o Login Block não é necessário operacionalmente, desabilitá-lo elimina a condição de exploração (dado que a falha só existe quando login block-for está configurado). Restringir acesso de gerenciamento (SSH/Telnet) a redes de administração confiáveis via ACL também reduz a exposição, embora não elimine o bug.

Não existe mitigação via desabilitar apenas SSH ou apenas Telnet — a falha é acionada por qualquer um dos dois protocolos de acesso à VTY, então bloquear só um não resolve.

How to detect

A Cisco documenta indicadores de comprometimento nos logs do dispositivo: imediatamente antes do crash/reload, aparecem repetidas mensagens %SEC_LOGIN-4-LOGIN_FAILED (tentativa de login falha, com usuário, IP de origem e porta) seguidas de %SEC_LOGIN-1-QUIET_MODE_ON (indicando entrada em modo de silêncio por falhas repetidas), tipicamente ocorrendo pelo menos duas vezes em sequência rápida antes da queda do sistema.

Em tráfego de rede, o sinal é um volume anômalo de tentativas de autenticação SSH/Telnet falhas contra a interface de gerenciamento em curto intervalo, correlacionado no tempo com uma mudança de configuração login block-for nos logs de syslog/AAA do dispositivo — sem essa correlação temporal, tentativas de força bruta isoladas não indicam exploração desta CVE especificamente.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Multiple vulnerabilities in the Login Enhancements (Login Block) feature of Cisco IOS Software could allow an unauthenticated, remote attacker to trigger a reload of an affected system, resulting in a denial of service (DoS) condition. These vulnerabilities affect Cisco devices that are running Cisco IOS Software Release 15.4(2)T, 15.4(3)M, or 15.4(2)CG and later. Cisco Bug IDs: CSCuy32360, CSCuz60599.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:N/A:H
Affected products
n/a · Cisco IOS