← volver
CVE-2018-0158highbajo ataqueCWE-20

CVE-2018-0158

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.6epss 7.2%
de la publicación al arma
Publicada en NVD28 mar
CISA KEV+1436d
probabilidad de explotación
7.2%top 6% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-03-17

Apply updates per vendor instructions.

Resumen

Falha de validação de entrada (CWE-20) no módulo IKEv2 do Cisco IOS e IOS XE que permite a um atacante remoto não autenticado provocar consumo contínuo de memória e reload do dispositivo, gerando negação de serviço. Afeta qualquer equipamento com ISAKMP habilitado — não é necessário ter IKEv2 configurado, basta o processo IKE estar ativo, o que cobre a maioria dos roteadores/switches Cisco usados como concentradores VPN.

Detalle técnico

O bug (Cisco Bug ID CSCvf22394) está no processamento de pacotes IKEv2 recebidos pelo módulo ISAKMP do IOS/IOS XE. O parser não valida corretamente certos campos de pacotes IKEv2 malformados, e cada pacote crafted processado gera alocação de memória que não é liberada (memory leak). Repetido ao longo do tempo, isso esgota a memória disponível do processo e leva o dispositivo a reiniciar sozinho.

O ponto relevante para avaliação de exposição: apenas pacotes IKEv2 acionam a falha, mas o processo ISAKMP responde a esses pacotes independentemente de o dispositivo estar configurado para IKEv1 ou IKEv2 — ou seja, um roteador configurado exclusivamente com IKEv1 (comum em LAN-to-LAN VPN legada) ainda processa o pacote malformado e é vulnerável. Não é preciso nenhuma feature específica de IKEv2 habilitada, só o serviço IKE em si.

O vetor CVSS (AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H) reflete isso: sem privilégio, sem interação do usuário, ataque de baixa complexidade pela rede, mudança de scope (S:C) porque o impacto recai sobre a disponibilidade do sistema operacional subjacente, sem afetar confidencialidade ou integridade. O impacto é puramente DoS.

Cómo se explota

O atacante precisa apenas de conectividade IP até um dos serviços UDP usados pelo IKE — porta 500, 848 (GDOI), 4500 (NAT-T) ou 4848 (GDOI NAT-T) — e enviar pacotes IKEv2 malformados repetidamente. Não há autenticação, não há necessidade de negociação IKE prévia completa nem de conhecer segredos compartilhados: o parser processa o pacote antes de qualquer verificação de identidade. Isso torna dispositivos que expõem essas portas na internet (terminadores de VPN LAN-to-LAN, VPN de acesso remoto que não seja SSL, DMVPN, FlexVPN, GET VPN) diretamente atacáveis por qualquer host que alcance a porta.

A exploração não é pontual — é um ataque de desgaste: cada pacote crafted adiciona memória não liberada, então o efeito prático (reload) só aparece após envio sustentado de tráfego malicioso, o que torna a detecção por consumo de memória mais viável que por assinatura de payload único.

A CVE está no catálogo KEV da CISA (adicionada em 2022-03-03, prazo de correção 2022-03-17), confirmando exploração observada em ambiente real, embora as fontes consultadas não detalhem campanha, ator ou setor específico. Vale notar que a entrada do KEV descreve a falha como estando em IKEv1, divergindo do texto oficial da Cisco que atribui a causa ao módulo IKEv2 — a fonte primária (advisory da Cisco) é a que deve ser seguida para entender o mecanismo.

Versiones

Afectadas
Qualquer release de Cisco IOS Software ou Cisco IOS XE Software com ISAKMP habilitado (configurado para IKEv1 ou IKEv2), independentemente de a feature IKEv2 estar em uso. O advisory da Cisco remete à ferramenta Cisco Software Checker para a lista exata de trens/releases vulneráveis; essa lista completa não constava no texto das fontes consultadas. Um exemplo pontual de produto embarcado afetado citado em advisory da CISA: Allen-Bradley Stratix 5900 Services Router com versão 15.6.3M1 e anteriores (produto que embute IOS vulnerável).
Corregidas en
A Cisco confirma que existem atualizações de software que corrigem a falha, também indicadas via Cisco Software Checker por trem de release. A lista granular de versões corrigidas por plataforma não estava disponível no conteúdo coletado das fontes.

Cómo protegerse

A Cisco declara explicitamente que não há workaround para esta vulnerabilidade — a única correção é atualizar para uma versão corrigida de IOS ou IOS XE, identificada pelo Cisco Software Checker vinculado ao advisory cisco-sa-20180328-ike (o texto coletado não trouxe a lista completa de releases fixas por trem de software; é preciso consultar a ferramenta do fornecedor para a versão exata do seu hardware/trem).

Como não existe mitigação de configuração que elimine a falha, o controle compensatório real é reduzir exposição: se o dispositivo não usa nenhuma feature de IKE (LAN-to-LAN, VPN de acesso remoto não-SSL, DMVPN, FlexVPN, GET VPN), desabilitar ISAKMP remove a superfície de ataque. Se IKE é necessário, restringir origem de tráfego às portas UDP 500/848/4500/4848 via ACL de interface ou Control Plane Policing (CoPP) para apenas peers VPN legítimos reduz drasticamente quem pode enviar o pacote malformado — mas não corrige a falha em si, só limita quem pode explorá-la.

Mito a descartar: desabilitar IKEv2 especificamente na configuração não protege, porque a vulnerabilidade é acionada no processamento do pacote independente de o dispositivo estar configurado para IKEv1 — qualquer equipamento com ISAKMP ativo processa o pacote. A Cisco chegou a publicar regras Snort (46110/46111, mencionadas em conjunto com CVE-2018-0151) para detecção via IPS, mas isso é detecção, não correção.

Cómo detectar

Verificar se ISAKMP está ativo com o comando 'show ip sockets' ou 'show udp' no CLI — presença de listeners nas portas UDP 500, 848, 4500 ou 4848 indica que o dispositivo processa pacotes IKE e é potencialmente vulnerável. Em produção, o sinal mais confiável de tentativa de exploração é crescimento contínuo e anômalo de consumo de memória do processo relacionado a IKE/ISAKMP sem correlação com aumento legítimo de sessões VPN, seguido de reload inesperado do equipamento. A Cisco associou regras Snort (SIDs 46110 e 46111) para inspeção de tráfego destinado a esta e à CVE-2018-0151, úteis se houver IPS na frente do dispositivo — mas para tráfego destinado diretamente ao próprio roteador/switch (não em trânsito), a defesa de rede tradicional tem alcance limitado.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A vulnerability in the Internet Key Exchange Version 2 (IKEv2) module of Cisco IOS Software and Cisco IOS XE Software could allow an unauthenticated, remote attacker to cause a memory leak or a reload of an affected device that leads to a denial of service (DoS) condition. The vulnerability is due to incorrect processing of certain IKEv2 packets. An attacker could exploit this vulnerability by sending crafted IKEv2 packets to an affected device to be processed. A successful exploit could cause an affected device to continuously consume memory and eventually reload, resulting in a DoS condition. Cisco Bug IDs: CSCvf22394.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
Productos afectados
n/a · Cisco IOS and IOS XE