← voltar
CVE-2018-0154highsob ataqueCWE-399

CVE-2018-0154

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.5epss 7.1%
da publicação à arma
Publicada no NVD28 de mar.
CISA KEV+1436d
probabilidade de exploração
7.1%top 6% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-03-17

Apply updates per vendor instructions.

Resumo

Falha de negação de serviço no motor de criptografia em hardware do módulo Cisco ISM-VPN (Integrated Services Module for VPN), usado em roteadores de série ISR G2 rodando Cisco IOS Software. Um atacante remoto, sem autenticação, pode enviar tráfego VPN malformado para travar ou reiniciar o dispositivo. O impacto é restrito a equipamentos que tenham esse módulo de aceleração criptográfica específico instalado — não afeta IOS XE, IOS XR ou NX-OS, e não afeta roteadores sem o ISM-VPN.

Detalhamento técnico

A CVE é classificada como CWE-399 (erro de gerenciamento de recursos). O problema está no crypto engine em hardware do ISM-VPN, o módulo de aceleração que processa operações de criptografia (DES, 3DES, AES) para túneis VPN. O advisory da Cisco não detalha o mecanismo interno exato — não especifica se é estouro de buffer, exaustão de memória, condição de corrida ou falha de parsing —, apenas que o dispositivo 'trata de forma insuficiente' certo tráfego VPN recebido pelo módulo.

O atacante controla o conteúdo do pacote VPN enviado ao dispositivo; o processamento desse pacote pelo motor de criptografia dedicado do ISM-VPN aciona a condição de falha, levando o hardware a travar (hang) ou o dispositivo a reiniciar (crash). Como o processamento ocorre no módulo dedicado e não na CPU principal do IOS, o vetor de exploração está ligado especificamente ao caminho de dados de criptografia em hardware, não a uma falha genérica de software do IOS.

A divergência de pontuação CVSS chama atenção: o advisory original da Cisco usa CVSS 3.0 8.6 com Scope Changed (S:C), indicando que a falha no módulo de hardware afeta o componente vulnerável de forma que ultrapassa seu limite de autoridade (o crash do módulo derruba o roteador inteiro). O dado de CVSS 3.1 informado (7.5, S:U) trata o escopo como não alterado. Essa diferença reflete reavaliação de pontuação ao longo do tempo, não uma correção de fato técnico.

Como é explorada

O vetor é rede: o atacante envia tráfego VPN craftado diretamente ao endereço IP do dispositivo vulnerável. Não há exigência de autenticação, nem de interação do usuário, nem de estabelecer previamente um túnel VPN válido — o pacote malformado é processado pelo crypto engine antes ou durante a negociação/tratamento de VPN, o que basta para acionar a falha. A complexidade de ataque é classificada como baixa (AC:L).

O resultado da exploração é limitado a indisponibilidade: o dispositivo trava ou reinicia, interrompendo tráfego que passa por ele, incluindo os próprios túneis VPN que ele processa. Não há impacto de confidencialidade ou integridade reportado (C:N/I:N).

A CVE está no catálogo KEV da CISA, o que confirma exploração no mundo real, mas a data de inclusão (março de 2022) é quatro anos posterior à publicação original (março de 2018) — padrão comum para vulnerabilidades legadas confirmadas como exploradas tempo depois, não indício de campanha recente. A CISA não classifica o uso em campanhas de ransomware.

Como se proteger

A Cisco não publicou workaround: o próprio advisory afirma explicitamente 'There are no workarounds that address this vulnerability'. A única correção é atualizar o Cisco IOS Software para uma versão corrigida constante na tabela de 'Fixed Software' do advisory oficial — essa tabela não foi capturada de forma completa nas fontes consultadas aqui, portanto não é possível listar números de versão sem risco de erro; consulte diretamente o advisory da Cisco (cisco-sa-20180328-dos) para a versão exata do seu trem de release.

Como controle compensatório até a atualização, a única redução de superfície viável é isolar ou limitar o acesso de rede ao endpoint VPN do dispositivo (ACLs restringindo quem pode enviar tráfego IKE/IPsec/ESP ao roteador) — isso não elimina a vulnerabilidade, apenas reduz quem pode alcançar o crypto engine. Remover ou desativar o módulo ISM-VPN elimina a exposição, mas ao custo de perder a aceleração de hardware para VPN no dispositivo.

A presença do módulo pode ser confirmada com o comando 'show crypto engine brief' na CLI: se o hardware ISM-VPN aparecer listado, o dispositivo é candidato à falha, sujeito à versão de IOS instalada.

Como detectar

O advisory da Cisco não publica assinatura, IOC ou padrão de tráfego malformado associado ao ataque. O sinal prático a monitorar é operacional: reinicializações inesperadas ou travamentos (hang) do módulo ISM-VPN, mensagens de erro do subsistema de criptografia no syslog do IOS (mensagens %CRYPTO-*), e crashes com timestamp coincidindo com picos de tráfego IPsec/VPN direcionado ao dispositivo.

Não há assinatura confiável e publicamente documentada para diferenciar tráfego de exploração de tráfego VPN legítimo malformado por outros motivos (ex.: bugs de interoperabilidade). Na ausência dessa assinatura, a correlação entre reinício não programado do roteador e presença do módulo ISM-VPN é o indicador mais forte disponível.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A vulnerability in the crypto engine of the Cisco Integrated Services Module for VPN (ISM-VPN) running Cisco IOS Software could allow an unauthenticated, remote attacker to cause a denial of service (DoS) condition on an affected device. The vulnerability is due to insufficient handling of VPN traffic by the affected device. An attacker could exploit this vulnerability by sending crafted VPN traffic to an affected device. A successful exploit could allow the attacker to cause the affected device to hang or crash, resulting in a DoS condition. Cisco Bug IDs: CSCvd39267.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Produtos afetados
n/a · Cisco IOS