CVE-2018-0175
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Vulnerabilidade de format string (CWE-134) no subsistema LLDP do Cisco IOS, IOS XE e IOS XR, que permite a um atacante na mesma camada de enlace (adjacente), sem autenticação, causar negação de serviço ou executar código arbitrário com privilégios elevados no dispositivo. É explorável apenas se o dispositivo tiver LLDP habilitado — recurso que em muitos equipamentos vem desativado por padrão, dependendo da plataforma e release.
Detalhamento técnico
A falha está no parsing de LLDPDUs (Link Layer Discovery Protocol Data Units) recebidas pelo dispositivo. O subsistema usa dados vindos do frame LLDP diretamente como parte de uma string de formatação (padrão printf-like) sem sanitização adequada, classificação CWE-134 (Use of Externally-Controlled Format String). Isso permite que um atacante controle o conteúdo processado pela função de formatação, o que pode corromper a pilha ou heap do processo responsável pelo LLDP, levando a um crash (DoS) ou, em cenários mais graves, a execução de código com os privilégios do processo — que no IOS/IOS XE/IOS XR tende a ter alta prerrogativa sobre o plano de controle do dispositivo.
Como é explorada
O vetor de ataque é adjacente (AV:A): o atacante precisa estar no mesmo segmento de camada 2 que a interface do dispositivo com LLDP habilitado — não é explorável pela internet nem por um salto de rede routeado. Não exige autenticação nem interação do usuário administrador; basta enviar um frame LLDP malformado para uma interface configurada com LLDP ativo. A pré-condição real e frequentemente ignorada é justamente essa: LLDP precisa estar configurado, e seu estado padrão varia por plataforma e versão — em muitos ambientes o recurso está desabilitado, o que zera a exposição.
A CVE está catalogada como Known Exploited Vulnerability (KEV) da CISA, o que confirma exploração ativa registrada, embora as fontes disponíveis não detalhem a campanha, os atores ou a data exata de adição ao catálogo. O advisory da Cisco foi publicado junto com uma segunda falha correlata na mesma publicação (CVE-2018-0167, buffer overflow no mesmo subsistema LLDP, CVSS 8.8), o que sugere que ambas compartilham a mesma superfície de parsing e podem ter sido descobertas/exploradas em conjunto.
Versões
Como se proteger
A Cisco declarou explicitamente que não há workaround disponível para esta vulnerabilidade — a única mitigação é atualizar para uma versão corrigida de IOS, IOS XE ou IOS XR. As fontes disponíveis não trazem a tabela completa de releases corrigidas (o advisory oficial referencia uma seção 'Fixed Software' que não foi recuperada aqui); é necessário consultar diretamente o advisory da Cisco para o release específico da plataforma em uso.
Como controle compensatório real (não substitui o patch), desabilitar LLDP nas interfaces expostas a segmentos não confiáveis elimina a superfície de ataque, já que a falha só é acionada com o recurso ativo — verificável com 'show lldp' e 'show lldp interface'. Isso tem custo operacional: perda de descoberta de topologia/vizinhança usada por ferramentas de gerência de rede que dependem de LLDP.
Equipamentos industriais que embarcam Cisco IOS/IOS XE, como a linha Rockwell Automation Stratix e ArmorStratix, herdam a vulnerabilidade e dependem de atualizações de firmware específicas do fabricante do equipamento (não apenas do Cisco IOS genérico) — o fornecedor do equipamento publicou artigo de base de conhecimento com as correções, mas o acesso ao conteúdo exige login e não foi possível confirmar números de versão corrigidos aqui.
Como detectar
Não há assinatura ou IOC público detalhado nas fontes consultadas. Como indício indireto, monitorar reinícios inesperados ('reload') ou crashes do processo LLDP em dispositivos com o recurso habilitado, e volume anômalo ou malformado de LLDPDUs (frames multicast destinados ao MAC de LLDP, EtherType 0x88CC) originados de hosts no mesmo segmento L2, especialmente de dispositivos não esperados na topologia. Como o ataque é estritamente adjacente, captura de tráfego no próprio segmento é o único ponto de visibilidade prático.