CVE-2018-0167
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Duas falhas de buffer overflow (CVE-2018-0167, ligada ao Bug ID CSCuo17183/CSCvd73487) no processamento de pacotes LLDP em Cisco IOS, IOS XE e IOS XR permitem a um atacante sem autenticação, mas adjacente na camada 2, causar reload do dispositivo (DoS) ou, em cenários mais graves, executar código arbitrário com privilégios elevados. O CVSS 8.8 é alto, mas o vetor AV:A limita o alcance real: só importa quem já tem uma porta física ou lógica no mesmo segmento L2 do equipamento — não é explorável pela internet.
Detalhamento técnico
A falha (CWE-119, restrição inadequada de operações dentro dos limites de um buffer de memória) está no subsistema que decodifica anúncios LLDP recebidos em interfaces habilitadas para o protocolo. LLDP é um protocolo de descoberta de vizinhança de camada 2 (análogo ao CDP da própria Cisco), usado para trocar informações de identificação de porta, capacidades e chassi entre equipamentos de rede adjacentes. O parsing de determinados campos do pacote LLDP não valida corretamente o tamanho/limites de dados antes de copiá-los para um buffer, permitindo que um payload malformado sobrescreva memória adjacente.
O mesmo advisory da Cisco (cisco-sa-20180328-lldp) documenta uma segunda falha correlata, CVE-2018-0175 (CWE-134, format string), no mesmo subsistema LLDP — os dois Bug IDs listados na CVE-2018-0167 (CSCuo17183 e CSCvd73487) tratam especificamente do overflow, distinto do format string. Como o LLDP roda com privilégios do processo de rede do IOS, um overflow bem-sucedido pode corromper estruturas de controle e, dependendo da plataforma e da versão, viabilizar execução de código com privilégios elevados em vez de apenas crash.
O atacante controla o conteúdo do quadro LLDP enviado à interface do equipamento — não há autenticação nem handshake prévio exigido pelo protocolo LLDP, que opera em endereço multicast de camada 2 sem qualquer verificação de origem.
Como é explorada
Pré-requisito central, e o dado mais importante da página: o atacante precisa estar adjacente na camada 2 ao dispositivo vulnerável — conectado ao mesmo segmento Ethernet, switch ou domínio de broadcast onde a interface com LLDP habilitado escuta. Isso exclui exploração via internet e reduz drasticamente a superfície: normalmente restringe o risco a quem já obteve acesso físico ou lógico a uma porta de rede interna, um segmento de gerenciamento, ou dispositivos de terceiros conectados na mesma LAN (cenário comum em ambientes industriais, onde switches/roteadores Rockwell Automation Allen-Bradley embutem IOS/IOS XE vulneráveis).
Com acesso L2, o ataque consiste em enviar um pacote LLDP malformado que dispara o overflow durante o parsing. Não há autenticação (PR:N) nem interação do usuário (UI:N) exigidas, e a complexidade de ataque é considerada baixa (AC:L) segundo a Cisco. O resultado, segundo o fornecedor, varia entre reload do dispositivo (DoS) e execução de código arbitrário com privilégios elevados — a Cisco não detalha publicamente em qual condição a execução de código é alcançável versus apenas o crash.
A CVE está no catálogo KEV da CISA, indicando exploração confirmada em ambiente real, embora as fontes consultadas não detalhem a campanha, o autor ou o contexto específico da exploração observada.
Versões
Como se proteger
O advisory da Cisco é explícito: "There are no workarounds that address these vulnerabilities" — não existe ACL, CoPP ou configuração paliativa reconhecida pelo fornecedor para essa falha específica (diferente de outras do mesmo bundle, como CVE-2018-0151, que tem mitigação via CoPP em porta específica). A única correção real é atualizar para uma versão corrigida de Cisco IOS, IOS XE ou IOS XR — a lista exata de trains e builds corrigidos está na seção "Fixed Software" do advisory oficial (cisco-sa-20180328-lldp) e não foi reproduzida integralmente nas fontes consultadas aqui; consulte o Cisco Software Checker antes de aplicar qualquer versão.
Como controle compensatório real, quando o patch não é imediato: desabilitar LLDP nas interfaces onde ele não é estritamente necessário remove o vetor por completo, já que a falha só é acionável em interfaces com LLDP ativo. O estado padrão de LLDP é dependente de plataforma e release — use 'show lldp' e 'show lldp interface' para verificar quais interfaces estão expostas antes de decidir manter ou desabilitar o protocolo.
Equipamentos industriais que embutem Cisco IOS/IOS XE sob outra marca (por exemplo, switches e roteadores Allen-Bradley Stratix/ArmorStratix da Rockwell Automation, citados nos advisories ICS-CERT relacionados) também carregam a mesma falha e dependem do fornecedor do produto final publicar a atualização correspondente — segmentação de rede e isolamento desses dispositivos de segmentos não confiáveis é a defesa em profundidade recomendada enquanto o patch não é aplicado.
Como detectar
Nenhuma das fontes consultadas descreve assinatura de IDS/IPS, regra Snort ou padrão de log específico para detectar tentativas de exploração da CVE-2018-0167 (diferente de CVE-2018-0151/0158 do mesmo bundle, para as quais a Cisco liberou regras Snort 46110/46111). Na ausência de assinatura oficial, o indício prático é monitorar tráfego LLDP anômalo (quadros fora do padrão de tamanho ou TLVs malformados) nas interfaces onde o protocolo está habilitado e correlacionar com reloads inesperados do equipamento (syslog 'SYS-5-RELOAD' ou crash traceback envolvendo o processo LLDP) — não é um sinal exclusivo da falha, apenas um indicador indireto de possível tentativa.