← volver
CVE-2018-0180mediumbajo ataqueCWE-399

CVE-2018-0180

43Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Attendcvss 6.8epss 5.0%
de la publicación al arma
Publicada en NVD28 mar
CISA KEV+1436d
probabilidad de explotación
5.0%top 9% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-03-17

Apply updates per vendor instructions.

Resumen

Falha no recurso Login Enhancements (Login Block) do Cisco IOS Software que permite a um atacante remoto não autenticado forçar o reload do dispositivo, gerando negação de serviço. A gravidade real é menor do que o título sugere: a exploração exige que o administrador tenha configurado manualmente o recurso login block-for, que não vem habilitado por padrão em nenhum roteador ou switch Cisco IOS.

Detalle técnico

A vulnerabilidade está classificada como CWE-399 (gerenciamento impróprio de recursos) — especificamente uma tentativa de liberar (free) uma área de memória que nunca foi alocada. O bug fica na lógica de contabilização de tentativas de login falhas usada pelo recurso Login Block, que existe para impor um 'período de silêncio' (quiet mode) e mitigar ataques de dicionário contra Telnet/SSH.

O CVE-2018-0180 (Cisco bug ID CSCuz60599) é acionado quando há tentativas de login inválidas repetidas via SSH ou Telnet enquanto, simultaneamente, um administrador altera a configuração login block-for no dispositivo. Essa condição de corrida entre a reconfiguração e o processamento das tentativas falhas leva à tentativa de desalocação inválida de memória, corrompendo o estado interno e causando o crash/reload do processo IOS.

O advisory cobre duas vulnerabilidades distintas e independentes no mesmo recurso: CVE-2018-0179 (que exige login quiet-mode access-class configurado antes de login block-for, e nenhum reload desde então) e CVE-2018-0180 (que exige apenas login block-for configurado). Um dispositivo pode ser afetado por uma, pela outra, por ambas, ou por nenhuma, dependendo de qual configuração está presente.

Cómo se explota

O vetor é rede: o atacante envia múltiplas tentativas de autenticação com credenciais inválidas via SSH ou Telnet contra a interface de gerenciamento do dispositivo. Não é necessário autenticação prévia (PR:N) nem interação do usuário, mas a complexidade de ataque é alta (AC:H) porque o resultado depende de uma condição de timing: o gatilho só ocorre se essas tentativas de login coincidirem com uma alteração da configuração login block-for feita pelo próprio administrador do equipamento no momento do ataque.

O pré-requisito mais restritivo, e o que a manchete do CVE omite, é que login block-for precisa estar configurado — esse recurso não é padrão de fábrica em nenhuma versão de IOS. Ambientes que nunca habilitaram Login Enhancements/Login Block simplesmente não são vulneráveis, independentemente da versão de software.

O impacto final é reload do dispositivo (interrupção total de roteamento/switching durante o boot), sem comprometimento de confidencialidade ou integridade (C:N/I:N/A:H). A CVE está no catálogo KEV da CISA desde março de 2022, indicando exploração confirmada em campo, embora não haja detalhe público sobre campanhas específicas ou atribuição.

Versiones

Afectadas
Cisco IOS Software Release 15.4(2)T, 15.4(3)M, ou 15.4(2)CG e versões posteriores, exclusivamente quando o recurso Login Block (login block-for) está configurado. IOS XE, IOS XR e NX-OS foram confirmados como não afetados.
Corregidas en
Não apurado com precisão a partir das fontes disponíveis — o advisory da Cisco não publica aqui uma tabela de releases corrigidos. Verificar a versão fixa exata via Cisco Bug Search Tool usando o Bug ID CSCuz60599.

Cómo protegerse

O advisory da Cisco afirma explicitamente que não há workarounds para nenhuma das duas vulnerabilidades (CVE-2018-0179 e CVE-2018-0180). A orientação da Cisco e da CISA é aplicar a atualização de software indicada pelo fornecedor; o advisory não lista aqui uma tabela de 'first fixed release' com números de versão específicos, então não é possível afirmar qual build exato resolve o problema — isso deve ser confirmado diretamente no Cisco Bug Search Tool usando os IDs CSCuy32360 (CVE-2018-0179) e CSCuz60599 (CVE-2018-0180).

Como não há paliativo de configuração, o controle compensatório real é reduzir a superfície: se o Login Block não é necessário operacionalmente, desabilitá-lo elimina a condição de exploração (dado que a falha só existe quando login block-for está configurado). Restringir acesso de gerenciamento (SSH/Telnet) a redes de administração confiáveis via ACL também reduz a exposição, embora não elimine o bug.

Não existe mitigação via desabilitar apenas SSH ou apenas Telnet — a falha é acionada por qualquer um dos dois protocolos de acesso à VTY, então bloquear só um não resolve.

Cómo detectar

A Cisco documenta indicadores de comprometimento nos logs do dispositivo: imediatamente antes do crash/reload, aparecem repetidas mensagens %SEC_LOGIN-4-LOGIN_FAILED (tentativa de login falha, com usuário, IP de origem e porta) seguidas de %SEC_LOGIN-1-QUIET_MODE_ON (indicando entrada em modo de silêncio por falhas repetidas), tipicamente ocorrendo pelo menos duas vezes em sequência rápida antes da queda do sistema.

Em tráfego de rede, o sinal é um volume anômalo de tentativas de autenticação SSH/Telnet falhas contra a interface de gerenciamento em curto intervalo, correlacionado no tempo com uma mudança de configuração login block-for nos logs de syslog/AAA do dispositivo — sem essa correlação temporal, tentativas de força bruta isoladas não indicam exploração desta CVE especificamente.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Multiple vulnerabilities in the Login Enhancements (Login Block) feature of Cisco IOS Software could allow an unauthenticated, remote attacker to trigger a reload of an affected system, resulting in a denial of service (DoS) condition. These vulnerabilities affect Cisco devices that are running Cisco IOS Software Release 15.4(2)T, 15.4(3)M, or 15.4(2)CG and later. Cisco Bug IDs: CSCuy32360, CSCuz60599.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:N/A:H
Productos afectados
n/a · Cisco IOS