PT-2020-14990 · Altran Intelligent Systems · Picotcp

Publicado

2020-12-11

·

Atualizado

2020-12-14

·

CVE-2020-17441

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
Nome do software vulnerável e versões afetadas
picoTCP versão 1.7.0
Descrição
Foi detectada uma falha no código responsável pelo processamento de cabeçalhos IPv6, na qual o campo de comprimento da carga útil IPv6 não é validado em relação ao tamanho real da carga útil. Isso leva a uma leitura fora dos limites durante o cálculo da soma de verificação ICMPv6, resultando em Negação de Serviço ou Divulgação de Informações. A falha afeta pico ipv6 extension headers e pico checksum adder em pico ipv6.c e pico frame.c.
Recomendações
Para a versão 1.7.0 do picoTCP, considere desativar a função pico checksum adder ou restringir o uso de pico ipv6 extension headers até que um patch esteja disponível. Além disso, como solução temporária, restrinja o acesso aos módulos afetados pico ipv6.c e pico frame.c para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Out of bounds Read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-17441

Produtos afetados

Picotcp