CVE-2018-0156
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Resumen
Falha de negação de serviço no recurso Smart Install do Cisco IOS e IOS XE: um pacote malformado enviado à porta TCP 4786 derruba (reload) o switch afetado, sem necessidade de autenticação. Só switches configurados como Smart Install client são vulneráveis — o director não é afetado. O impacto é só disponibilidade (sem execução de código nem exposição de dados), mas a ausência total de autenticação no protocolo Smart Install e a presença de milhares de dispositivos expostos à internet tornam a exploração trivial, o que justifica a entrada no catálogo KEV da CISA.
Detalle técnico
A causa raiz é CWE-399 (Resource Management Errors): o parser do protocolo Smart Install no IOS/IOS XE valida de forma incompleta os dados recebidos em um pacote sobre TCP/4786, e o tratamento inadequado desses dados leva o processo a um estado que força o reload do dispositivo. Smart Install foi desenhado como recurso de zero-touch provisioning para switches de acesso, e por design não implementa nenhuma camada de autenticação — qualquer host capaz de alcançar a porta 4786 pode enviar mensagens ao serviço.
O atacante controla o conteúdo do pacote Smart Install enviado ao client. Não há necessidade de sessão prévia, credenciais ou conhecimento de configuração interna: basta que o switch tenha o cliente Smart Install habilitado e a porta acessível na rede. O vetor CVSS registrado pela Cisco (AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H) reflete justamente isso — sem privilégio, sem interação do usuário, mudança de escopo porque o processo que trava (iosd) afeta o componente vulnerável de forma que ultrapassa o limite de autorização do próprio pacote.
CSCvd40673, o bug ID interno da Cisco, cataloga esta falha especificamente como distinta de outras vulnerabilidades divulgadas no mesmo pacote de março/2018 sobre Smart Install — notadamente CVE-2018-0171, que no mesmo mecanismo de validação de pacote permite buffer overflow e execução de código (CVSS 9.8), muito mais grave. CVE-2018-0156 é estritamente o cenário de DoS por corrupção/erro de gestão de recurso, sem RCE demonstrado.
Smart Install client vem habilitado por padrão em releases do IOS que não receberam a correção do bug CSCvd36820 — ou seja, o próprio estado 'habilitado por padrão' já é uma falha de postura anterior que amplia a superfície de exposição desta CVE.
Cómo se explota
O vetor é de rede: um único pacote TCP malformado direcionado à porta 4786 do switch client. Não exige autenticação, não exige interação do usuário, e a complexidade de ataque é baixa — não há segredo ou timing especial envolvido, apenas alcance de rede até a porta do serviço. O pré-requisito real, e o que determina a exposição de cada ambiente, é: (1) o dispositivo precisa estar rodando como Smart Install client (não como director), e (2) a porta 4786 precisa estar acessível ao atacante, seja pela internet, por uma VLAN comprometida ou por acesso lateral dentro da rede de gerenciamento.
A Cisco não publicou PoC nem detalhou o payload exato — a análise técnica pública sobre Smart Install nesse período focou majoritariamente em CVE-2018-0171 (RCE), que teve exploit público e foi amplamente varrida pela internet em 2017-2018 usando ferramentas que enumeram switches com Smart Install exposto. CVE-2018-0156 compartilha a mesma superfície de ataque (mesma porta, mesmo parser sem autenticação), mas o resultado da exploração aqui é limitado a reload do dispositivo — sem controle do atacante sobre o switch além de forçar sua reinicialização repetidamente.
A entrada no catálogo KEV da CISA confirma exploração no mundo real, mas o advisory da Cisco e a página do KEV não detalham uma campanha específica atribuída a esta CVE isolada; a due date de correção definida pela CISA (2022-03-17) reflete a obrigação de remediação para agências federais americanas, não necessariamente um incidente novo — Smart Install como superfície de ataque já era monitorado e abusado por atores diversos desde pelo menos 2017.
Versiones
Cómo protegerse
O advisory da Cisco é explícito: não existe workaround que elimine a vulnerabilidade — a correção definitiva é atualizar para uma versão corrigida do IOS ou IOS XE. A Cisco não publicou nesta análise a lista exata de versões corrigidas por trem de release; consulte a seção 'Fixed Software' do advisory oficial (cisco-sa-20180328-smi) para a versão específica do seu hardware/trem de release, pois o Smart Install está disponível em múltiplas famílias de switches com calendários de patch distintos.
Como controle compensatório quando a atualização não é imediata: desabilitar o recurso Smart Install client em switches que não o utilizam para provisionamento remove a superfície de ataque por completo, já que o serviço vulnerável simplesmente para de escutar. Verifique o estado atual com 'show vstack config' — se o retorno indicar 'Role: Client' com Smart Install habilitado e o switch já concluiu o provisionamento inicial, não há motivo funcional para manter o recurso ativo. Como medida adicional de rede, bloquear ou restringir acesso à porta TCP 4786 por ACL/firewall nas bordas da rede de gestão reduz a exposição, mas não corrige a falha em switches ainda alcançáveis a partir de segmentos internos.
O que não funciona: segmentar apenas por VLAN de dados sem tratar a rede de gerenciamento como hostil é insuficiente, pois o histórico de exploração de Smart Install (incluindo a RCE relacionada, CVE-2018-0171) mostra abuso a partir de acesso lateral dentro da própria rede corporativa, não só da internet.
Cómo detectar
Não há assinatura pública confiável e específica para esta CVE isoladamente, já que o mecanismo exato do pacote malformado não foi detalhado publicamente pela Cisco. Sinais úteis de investigação: tráfego TCP destinado à porta 4786 originado de hosts fora da rede de gerenciamento esperada (Smart Install não deveria receber tráfego de fora do segmento de provisionamento); reloads inesperados e repetidos de switches configurados como Smart Install client sem correlação com manutenção programada; e, em nível de postura, qualquer switch que responda a 'show vstack config' com o cliente habilitado quando não deveria estar em uso indica exposição, independente de haver tentativa de exploração registrada.