← back
CVE-2018-0156highunder attackCWE-399

CVE-2018-0156

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.5epss 8.2%
from disclosure to weapon
Published on NVDMar 28
CISA KEV+1436d
exploitation probability
8.2%top 6% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-03-17

Apply updates per vendor instructions.

Summary

Falha de negação de serviço no recurso Smart Install do Cisco IOS e IOS XE: um pacote malformado enviado à porta TCP 4786 derruba (reload) o switch afetado, sem necessidade de autenticação. Só switches configurados como Smart Install client são vulneráveis — o director não é afetado. O impacto é só disponibilidade (sem execução de código nem exposição de dados), mas a ausência total de autenticação no protocolo Smart Install e a presença de milhares de dispositivos expostos à internet tornam a exploração trivial, o que justifica a entrada no catálogo KEV da CISA.

Technical detail

A causa raiz é CWE-399 (Resource Management Errors): o parser do protocolo Smart Install no IOS/IOS XE valida de forma incompleta os dados recebidos em um pacote sobre TCP/4786, e o tratamento inadequado desses dados leva o processo a um estado que força o reload do dispositivo. Smart Install foi desenhado como recurso de zero-touch provisioning para switches de acesso, e por design não implementa nenhuma camada de autenticação — qualquer host capaz de alcançar a porta 4786 pode enviar mensagens ao serviço.

O atacante controla o conteúdo do pacote Smart Install enviado ao client. Não há necessidade de sessão prévia, credenciais ou conhecimento de configuração interna: basta que o switch tenha o cliente Smart Install habilitado e a porta acessível na rede. O vetor CVSS registrado pela Cisco (AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H) reflete justamente isso — sem privilégio, sem interação do usuário, mudança de escopo porque o processo que trava (iosd) afeta o componente vulnerável de forma que ultrapassa o limite de autorização do próprio pacote.

CSCvd40673, o bug ID interno da Cisco, cataloga esta falha especificamente como distinta de outras vulnerabilidades divulgadas no mesmo pacote de março/2018 sobre Smart Install — notadamente CVE-2018-0171, que no mesmo mecanismo de validação de pacote permite buffer overflow e execução de código (CVSS 9.8), muito mais grave. CVE-2018-0156 é estritamente o cenário de DoS por corrupção/erro de gestão de recurso, sem RCE demonstrado.

Smart Install client vem habilitado por padrão em releases do IOS que não receberam a correção do bug CSCvd36820 — ou seja, o próprio estado 'habilitado por padrão' já é uma falha de postura anterior que amplia a superfície de exposição desta CVE.

How it’s exploited

O vetor é de rede: um único pacote TCP malformado direcionado à porta 4786 do switch client. Não exige autenticação, não exige interação do usuário, e a complexidade de ataque é baixa — não há segredo ou timing especial envolvido, apenas alcance de rede até a porta do serviço. O pré-requisito real, e o que determina a exposição de cada ambiente, é: (1) o dispositivo precisa estar rodando como Smart Install client (não como director), e (2) a porta 4786 precisa estar acessível ao atacante, seja pela internet, por uma VLAN comprometida ou por acesso lateral dentro da rede de gerenciamento.

A Cisco não publicou PoC nem detalhou o payload exato — a análise técnica pública sobre Smart Install nesse período focou majoritariamente em CVE-2018-0171 (RCE), que teve exploit público e foi amplamente varrida pela internet em 2017-2018 usando ferramentas que enumeram switches com Smart Install exposto. CVE-2018-0156 compartilha a mesma superfície de ataque (mesma porta, mesmo parser sem autenticação), mas o resultado da exploração aqui é limitado a reload do dispositivo — sem controle do atacante sobre o switch além de forçar sua reinicialização repetidamente.

A entrada no catálogo KEV da CISA confirma exploração no mundo real, mas o advisory da Cisco e a página do KEV não detalham uma campanha específica atribuída a esta CVE isolada; a due date de correção definida pela CISA (2022-03-17) reflete a obrigação de remediação para agências federais americanas, não necessariamente um incidente novo — Smart Install como superfície de ataque já era monitorado e abusado por atores diversos desde pelo menos 2017.

Versions

Affected
Cisco IOS Software e Cisco IOS XE Software com o recurso Smart Install client habilitado, em releases que não incorporam a correção do bug CSCvd36820 (o que mantém o cliente Smart Install habilitado por padrão). A Cisco não fixou aqui uma faixa numérica única de versões — a lista completa por trem de release está na seção 'Fixed Software' do advisory oficial. Dispositivos configurados como Smart Install director não são afetados.
Fixed in
Não apurado nesta pesquisa em detalhe por família de switch/trem de release — a Cisco disponibiliza a tabela de versões corrigidas na seção 'Fixed Software' do advisory cisco-sa-20180328-smi. Fabricantes de equipamentos OEM que embarcam IOS/IOS XE (ex.: switches industriais Allen-Bradley Stratix/ArmorStratix da Rockwell Automation, conforme confirmado nos advisories ICS-CERT) publicaram atualizações próprias amarradas às correções da Cisco.

How to protect

O advisory da Cisco é explícito: não existe workaround que elimine a vulnerabilidade — a correção definitiva é atualizar para uma versão corrigida do IOS ou IOS XE. A Cisco não publicou nesta análise a lista exata de versões corrigidas por trem de release; consulte a seção 'Fixed Software' do advisory oficial (cisco-sa-20180328-smi) para a versão específica do seu hardware/trem de release, pois o Smart Install está disponível em múltiplas famílias de switches com calendários de patch distintos.

Como controle compensatório quando a atualização não é imediata: desabilitar o recurso Smart Install client em switches que não o utilizam para provisionamento remove a superfície de ataque por completo, já que o serviço vulnerável simplesmente para de escutar. Verifique o estado atual com 'show vstack config' — se o retorno indicar 'Role: Client' com Smart Install habilitado e o switch já concluiu o provisionamento inicial, não há motivo funcional para manter o recurso ativo. Como medida adicional de rede, bloquear ou restringir acesso à porta TCP 4786 por ACL/firewall nas bordas da rede de gestão reduz a exposição, mas não corrige a falha em switches ainda alcançáveis a partir de segmentos internos.

O que não funciona: segmentar apenas por VLAN de dados sem tratar a rede de gerenciamento como hostil é insuficiente, pois o histórico de exploração de Smart Install (incluindo a RCE relacionada, CVE-2018-0171) mostra abuso a partir de acesso lateral dentro da própria rede corporativa, não só da internet.

How to detect

Não há assinatura pública confiável e específica para esta CVE isoladamente, já que o mecanismo exato do pacote malformado não foi detalhado publicamente pela Cisco. Sinais úteis de investigação: tráfego TCP destinado à porta 4786 originado de hosts fora da rede de gerenciamento esperada (Smart Install não deveria receber tráfego de fora do segmento de provisionamento); reloads inesperados e repetidos de switches configurados como Smart Install client sem correlação com manutenção programada; e, em nível de postura, qualquer switch que responda a 'show vstack config' com o cliente habilitado quando não deveria estar em uso indica exposição, independente de haver tentativa de exploração registrada.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A vulnerability in the Smart Install feature of Cisco IOS Software and Cisco IOS XE Software could allow an unauthenticated, remote attacker to trigger a reload of an affected device, resulting in a denial of service (DoS) condition. The vulnerability is due to improper validation of packet data. An attacker could exploit this vulnerability by sending a crafted packet to an affected device on TCP port 4786. Only Smart Install client switches are affected. Cisco devices that are configured as a Smart Install director are not affected by this vulnerability. Cisco Bug IDs: CSCvd40673.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H