← back
CVE-2018-0161mediumunder attackCWE-399

CVE-2018-0161

43Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 6.3epss 4.7%
from disclosure to weapon
Published on NVDMar 28
CISA KEV+1436d
exploitation probability
4.7%top 9% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-03-17

Apply updates per vendor instructions.

Summary

Falha de negação de serviço no subsistema SNMP do Cisco IOS em switches Catalyst 2960-L e Catalyst Digital Building (8P/8U): uma consulta SNMP GET pelo OID ciscoFlashMIB trava o processo SNMP ENGINE e reinicia o equipamento. Exige acesso autenticado ao SNMP (community string v2 válida ou credenciais v3), o que reduz a superfície real de exploração, mas está no catálogo KEV da CISA por exploração confirmada em campo.

Technical detail

A causa é um erro de gerenciamento de recursos (CWE-399) no tratamento de requisições SNMP de leitura para o OID ciscoFlashMIB. Quando o dispositivo processa esse GET, o processamento interno consome CPU de forma anômala, disparando o watchdog SYS-3-CPUHOG e levando o dispositivo a reiniciar.

O atacante não controla payload arbitrário nem executa código: ele controla apenas qual OID solicita via SNMP. O gatilho é a simples presença do OID ciscoFlashMIB na requisição GET — não há necessidade de manipular índices, tamanhos de buffer ou strings malformadas. É uma falha de lógica/processamento específica desse MIB, não uma corrupção de memória.

A Cisco confirma que apenas os três modelos citados, rodando releases vulneráveis de IOS clássico (não IOS XE, IOS XR ou NX-OS), são afetados — e somente quando SNMPv2 ou SNMPv3 estão configurados no dispositivo. Dispositivos sem snmp-server community (v2) ou snmp-server user (v3) configurados não são explicáveis por essa via.

How it’s exploited

O vetor é uma única requisição SNMP GET para o OID ciscoFlashMIB, enviada via UDP à porta SNMP do equipamento. Pré-requisito real: o atacante precisa de uma credencial válida de leitura SNMP — community string em SNMPv2 (frequentemente configurada com privilégios fracos ou default em ambientes de gestão de rede) ou usuário/senha SNMPv3. Isso classifica a exploração como PR:L (privilégio baixo) e não pré-autenticação; a manchete de 'ataque remoto' não deve ser lida como 'sem credenciais'.

A complexidade técnica é baixa: não há necessidade de engenharia de payload, apenas conhecimento do OID alvo e acesso de rede UDP ao SNMP do switch. O UDP também permite spoofing do IP de origem, o que é relevante tanto para o ataque quanto para entender por que ACLs simples baseadas em IP podem ser contornadas.

O resultado bem-sucedido é reinício do dispositivo (impacto de disponibilidade total, sem impacto de confidencialidade ou integridade — refletido no vetor CVSS A:H/C:N/I:N). A CISA adicionou a CVE ao catálogo KEV em março de 2022, com prazo de correção de 17/03/2022, confirmando exploração ativa observada, embora sem detalhar campanha ou ator específico nas fontes disponíveis.

Versions

Affected
Cisco IOS Software (releases clássicas, não IOS XE/IOS XR/NX-OS) rodando em Cisco Catalyst 2960-L Series Switches, Cisco Catalyst Digital Building Series Switches 8P e 8U, quando configurados com SNMPv2 ou SNMPv3. Números exatos de release vulnerável não constam no material coletado — consultar a seção 'Fixed Software' do advisory.
Fixed in
Não especificado nas fontes coletadas com números de versão exatos; a Cisco publicou atualizações de software gratuitas cobrindo esta vulnerabilidade — consultar a tabela oficial do advisory cisco-sa-20180328-snmp ou o Cisco Software Checker para a versão corrigida específica de cada modelo.

How to protect

A correção definitiva é atualizar para uma release de Cisco IOS que trate esse OID sem o comportamento de CPU hog, conforme a tabela 'Fixed Software' do advisory oficial da Cisco (cisco-sa-20180328-snmp). As fontes coletadas não detalham os números exatos de versão corrigida por modelo — é necessário consultar essa tabela ou o Cisco Software Checker diretamente antes de planejar upgrade, para não assumir uma versão incorreta.

Se a atualização não for possível de imediato, a Cisco publica dois paliativos: (1) restringir o acesso SNMP via ACL a hosts de gerência confiáveis — mas a própria Cisco alerta que, como SNMP usa UDP, o IP de origem pode ser falsificado, esvaziando parcialmente essa proteção; recomenda-se combinar com Unicast Reverse Path Forwarding (uRPF); (2) excluir explicitamente o ciscoFlashMIB da view SNMP usada pela community (v2) ou pelo grupo/usuário (v3), impedindo que o OID problemático seja consultável mesmo por clientes autorizados.

Desativar SNMP inteiramente nos dispositivos afetados também neutraliza o vetor, mas tem custo operacional se o SNMP for usado para monitoramento de rede — avalie substituir por outro mecanismo de coleta antes de remover.

How to detect

O indicador de comprometimento documentado pela Cisco é a mensagem de log %SYS-3-CPUHOG: Task is running for (Nms), more than (2000)msecs (0/0), process = SNMP ENGINE no console/syslog do dispositivo, seguida de reinício inesperado. Em nível de rede, requisições SNMP GET direcionadas especificamente ao OID ciscoFlashMIB, vindas de fontes não usuais de monitoramento, são o sinal a procurar em captura de tráfego SNMP (UDP/161); não há assinatura de payload malformado, já que a exploração usa uma requisição SNMP sintaticamente válida.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A vulnerability in the Simple Network Management Protocol (SNMP) subsystem of Cisco IOS Software running on certain models of Cisco Catalyst Switches could allow an authenticated, remote attacker to cause a denial of service (DoS) condition, aka a GET MIB Object ID Denial of Service Vulnerability. The vulnerability is due to a condition that could occur when the affected software processes an SNMP read request that contains a request for the ciscoFlashMIB object ID (OID). An attacker could trigger this vulnerability by issuing an SNMP GET request for the ciscoFlashMIB OID on an affected device. A successful exploit could cause the affected device to restart due to a SYS-3-CPUHOG. This vulnerability affects the following Cisco devices if they are running a vulnerable release of Cisco IOS Software and are configured to use SNMP Version 2 (SNMPv2) or SNMP Version 3 (SNMPv3): Cisco Catalyst 2960-L Series Switches, Cisco Catalyst Digital Building Series Switches 8P, Cisco Catalyst Digital Building Series Switches 8U. Cisco Bug IDs: CSCvd89541.
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:N/I:N/A:H
Affected products
n/a · Cisco IOS