CVE-2018-0158
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Resumen
Falha de validação de entrada (CWE-20) no módulo IKEv2 do Cisco IOS e IOS XE que permite a um atacante remoto não autenticado provocar consumo contínuo de memória e reload do dispositivo, gerando negação de serviço. Afeta qualquer equipamento com ISAKMP habilitado — não é necessário ter IKEv2 configurado, basta o processo IKE estar ativo, o que cobre a maioria dos roteadores/switches Cisco usados como concentradores VPN.
Detalle técnico
O bug (Cisco Bug ID CSCvf22394) está no processamento de pacotes IKEv2 recebidos pelo módulo ISAKMP do IOS/IOS XE. O parser não valida corretamente certos campos de pacotes IKEv2 malformados, e cada pacote crafted processado gera alocação de memória que não é liberada (memory leak). Repetido ao longo do tempo, isso esgota a memória disponível do processo e leva o dispositivo a reiniciar sozinho.
O ponto relevante para avaliação de exposição: apenas pacotes IKEv2 acionam a falha, mas o processo ISAKMP responde a esses pacotes independentemente de o dispositivo estar configurado para IKEv1 ou IKEv2 — ou seja, um roteador configurado exclusivamente com IKEv1 (comum em LAN-to-LAN VPN legada) ainda processa o pacote malformado e é vulnerável. Não é preciso nenhuma feature específica de IKEv2 habilitada, só o serviço IKE em si.
O vetor CVSS (AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H) reflete isso: sem privilégio, sem interação do usuário, ataque de baixa complexidade pela rede, mudança de scope (S:C) porque o impacto recai sobre a disponibilidade do sistema operacional subjacente, sem afetar confidencialidade ou integridade. O impacto é puramente DoS.
Cómo se explota
O atacante precisa apenas de conectividade IP até um dos serviços UDP usados pelo IKE — porta 500, 848 (GDOI), 4500 (NAT-T) ou 4848 (GDOI NAT-T) — e enviar pacotes IKEv2 malformados repetidamente. Não há autenticação, não há necessidade de negociação IKE prévia completa nem de conhecer segredos compartilhados: o parser processa o pacote antes de qualquer verificação de identidade. Isso torna dispositivos que expõem essas portas na internet (terminadores de VPN LAN-to-LAN, VPN de acesso remoto que não seja SSL, DMVPN, FlexVPN, GET VPN) diretamente atacáveis por qualquer host que alcance a porta.
A exploração não é pontual — é um ataque de desgaste: cada pacote crafted adiciona memória não liberada, então o efeito prático (reload) só aparece após envio sustentado de tráfego malicioso, o que torna a detecção por consumo de memória mais viável que por assinatura de payload único.
A CVE está no catálogo KEV da CISA (adicionada em 2022-03-03, prazo de correção 2022-03-17), confirmando exploração observada em ambiente real, embora as fontes consultadas não detalhem campanha, ator ou setor específico. Vale notar que a entrada do KEV descreve a falha como estando em IKEv1, divergindo do texto oficial da Cisco que atribui a causa ao módulo IKEv2 — a fonte primária (advisory da Cisco) é a que deve ser seguida para entender o mecanismo.
Versiones
Cómo protegerse
A Cisco declara explicitamente que não há workaround para esta vulnerabilidade — a única correção é atualizar para uma versão corrigida de IOS ou IOS XE, identificada pelo Cisco Software Checker vinculado ao advisory cisco-sa-20180328-ike (o texto coletado não trouxe a lista completa de releases fixas por trem de software; é preciso consultar a ferramenta do fornecedor para a versão exata do seu hardware/trem).
Como não existe mitigação de configuração que elimine a falha, o controle compensatório real é reduzir exposição: se o dispositivo não usa nenhuma feature de IKE (LAN-to-LAN, VPN de acesso remoto não-SSL, DMVPN, FlexVPN, GET VPN), desabilitar ISAKMP remove a superfície de ataque. Se IKE é necessário, restringir origem de tráfego às portas UDP 500/848/4500/4848 via ACL de interface ou Control Plane Policing (CoPP) para apenas peers VPN legítimos reduz drasticamente quem pode enviar o pacote malformado — mas não corrige a falha em si, só limita quem pode explorá-la.
Mito a descartar: desabilitar IKEv2 especificamente na configuração não protege, porque a vulnerabilidade é acionada no processamento do pacote independente de o dispositivo estar configurado para IKEv1 — qualquer equipamento com ISAKMP ativo processa o pacote. A Cisco chegou a publicar regras Snort (46110/46111, mencionadas em conjunto com CVE-2018-0151) para detecção via IPS, mas isso é detecção, não correção.
Cómo detectar
Verificar se ISAKMP está ativo com o comando 'show ip sockets' ou 'show udp' no CLI — presença de listeners nas portas UDP 500, 848, 4500 ou 4848 indica que o dispositivo processa pacotes IKE e é potencialmente vulnerável. Em produção, o sinal mais confiável de tentativa de exploração é crescimento contínuo e anômalo de consumo de memória do processo relacionado a IKE/ISAKMP sem correlação com aumento legítimo de sessões VPN, seguido de reload inesperado do equipamento. A Cisco associou regras Snort (SIDs 46110 e 46111) para inspeção de tráfego destinado a esta e à CVE-2018-0151, úteis se houver IPS na frente do dispositivo — mas para tráfego destinado diretamente ao próprio roteador/switch (não em trânsito), a defesa de rede tradicional tem alcance limitado.