← volver
CVE-2018-0161mediumbajo ataqueCWE-399

CVE-2018-0161

43Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Attendcvss 6.3epss 4.7%
de la publicación al arma
Publicada en NVD28 mar
CISA KEV+1436d
probabilidad de explotación
4.7%top 9% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-03-17

Apply updates per vendor instructions.

Resumen

Falha de negação de serviço no subsistema SNMP do Cisco IOS em switches Catalyst 2960-L e Catalyst Digital Building (8P/8U): uma consulta SNMP GET pelo OID ciscoFlashMIB trava o processo SNMP ENGINE e reinicia o equipamento. Exige acesso autenticado ao SNMP (community string v2 válida ou credenciais v3), o que reduz a superfície real de exploração, mas está no catálogo KEV da CISA por exploração confirmada em campo.

Detalle técnico

A causa é um erro de gerenciamento de recursos (CWE-399) no tratamento de requisições SNMP de leitura para o OID ciscoFlashMIB. Quando o dispositivo processa esse GET, o processamento interno consome CPU de forma anômala, disparando o watchdog SYS-3-CPUHOG e levando o dispositivo a reiniciar.

O atacante não controla payload arbitrário nem executa código: ele controla apenas qual OID solicita via SNMP. O gatilho é a simples presença do OID ciscoFlashMIB na requisição GET — não há necessidade de manipular índices, tamanhos de buffer ou strings malformadas. É uma falha de lógica/processamento específica desse MIB, não uma corrupção de memória.

A Cisco confirma que apenas os três modelos citados, rodando releases vulneráveis de IOS clássico (não IOS XE, IOS XR ou NX-OS), são afetados — e somente quando SNMPv2 ou SNMPv3 estão configurados no dispositivo. Dispositivos sem snmp-server community (v2) ou snmp-server user (v3) configurados não são explicáveis por essa via.

Cómo se explota

O vetor é uma única requisição SNMP GET para o OID ciscoFlashMIB, enviada via UDP à porta SNMP do equipamento. Pré-requisito real: o atacante precisa de uma credencial válida de leitura SNMP — community string em SNMPv2 (frequentemente configurada com privilégios fracos ou default em ambientes de gestão de rede) ou usuário/senha SNMPv3. Isso classifica a exploração como PR:L (privilégio baixo) e não pré-autenticação; a manchete de 'ataque remoto' não deve ser lida como 'sem credenciais'.

A complexidade técnica é baixa: não há necessidade de engenharia de payload, apenas conhecimento do OID alvo e acesso de rede UDP ao SNMP do switch. O UDP também permite spoofing do IP de origem, o que é relevante tanto para o ataque quanto para entender por que ACLs simples baseadas em IP podem ser contornadas.

O resultado bem-sucedido é reinício do dispositivo (impacto de disponibilidade total, sem impacto de confidencialidade ou integridade — refletido no vetor CVSS A:H/C:N/I:N). A CISA adicionou a CVE ao catálogo KEV em março de 2022, com prazo de correção de 17/03/2022, confirmando exploração ativa observada, embora sem detalhar campanha ou ator específico nas fontes disponíveis.

Versiones

Afectadas
Cisco IOS Software (releases clássicas, não IOS XE/IOS XR/NX-OS) rodando em Cisco Catalyst 2960-L Series Switches, Cisco Catalyst Digital Building Series Switches 8P e 8U, quando configurados com SNMPv2 ou SNMPv3. Números exatos de release vulnerável não constam no material coletado — consultar a seção 'Fixed Software' do advisory.
Corregidas en
Não especificado nas fontes coletadas com números de versão exatos; a Cisco publicou atualizações de software gratuitas cobrindo esta vulnerabilidade — consultar a tabela oficial do advisory cisco-sa-20180328-snmp ou o Cisco Software Checker para a versão corrigida específica de cada modelo.

Cómo protegerse

A correção definitiva é atualizar para uma release de Cisco IOS que trate esse OID sem o comportamento de CPU hog, conforme a tabela 'Fixed Software' do advisory oficial da Cisco (cisco-sa-20180328-snmp). As fontes coletadas não detalham os números exatos de versão corrigida por modelo — é necessário consultar essa tabela ou o Cisco Software Checker diretamente antes de planejar upgrade, para não assumir uma versão incorreta.

Se a atualização não for possível de imediato, a Cisco publica dois paliativos: (1) restringir o acesso SNMP via ACL a hosts de gerência confiáveis — mas a própria Cisco alerta que, como SNMP usa UDP, o IP de origem pode ser falsificado, esvaziando parcialmente essa proteção; recomenda-se combinar com Unicast Reverse Path Forwarding (uRPF); (2) excluir explicitamente o ciscoFlashMIB da view SNMP usada pela community (v2) ou pelo grupo/usuário (v3), impedindo que o OID problemático seja consultável mesmo por clientes autorizados.

Desativar SNMP inteiramente nos dispositivos afetados também neutraliza o vetor, mas tem custo operacional se o SNMP for usado para monitoramento de rede — avalie substituir por outro mecanismo de coleta antes de remover.

Cómo detectar

O indicador de comprometimento documentado pela Cisco é a mensagem de log %SYS-3-CPUHOG: Task is running for (Nms), more than (2000)msecs (0/0), process = SNMP ENGINE no console/syslog do dispositivo, seguida de reinício inesperado. Em nível de rede, requisições SNMP GET direcionadas especificamente ao OID ciscoFlashMIB, vindas de fontes não usuais de monitoramento, são o sinal a procurar em captura de tráfego SNMP (UDP/161); não há assinatura de payload malformado, já que a exploração usa uma requisição SNMP sintaticamente válida.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A vulnerability in the Simple Network Management Protocol (SNMP) subsystem of Cisco IOS Software running on certain models of Cisco Catalyst Switches could allow an authenticated, remote attacker to cause a denial of service (DoS) condition, aka a GET MIB Object ID Denial of Service Vulnerability. The vulnerability is due to a condition that could occur when the affected software processes an SNMP read request that contains a request for the ciscoFlashMIB object ID (OID). An attacker could trigger this vulnerability by issuing an SNMP GET request for the ciscoFlashMIB OID on an affected device. A successful exploit could cause the affected device to restart due to a SYS-3-CPUHOG. This vulnerability affects the following Cisco devices if they are running a vulnerable release of Cisco IOS Software and are configured to use SNMP Version 2 (SNMPv2) or SNMP Version 3 (SNMPv3): Cisco Catalyst 2960-L Series Switches, Cisco Catalyst Digital Building Series Switches 8P, Cisco Catalyst Digital Building Series Switches 8U. Cisco Bug IDs: CSCvd89541.
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:N/I:N/A:H
Productos afectados
n/a · Cisco IOS