PT-2021-12045 · Unknown · Uwebsockets

CVE-2020-36406

·

Publicado

2021-07-01

·

Atualizado

2024-08-04

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
**Nome do software vulnerável e versões afetadas:
uWebSockets, versões 18.11.0 a 18.12.0
Descrição:
O problema está relacionado a um estouro de buffer baseado em pilha na função uWS::TopicTree::trimTree, que é chamada a partir de uWS::TopicTree::unsubscribeAll. O fornecedor contesta a gravidade desse problema, afirmando que é menor ou que não constitui um problema, já que os desenvolvedores não devem permitir que um grande número de tópicos acionados se acumule.
Recomendações:
Para as versões 18.11.0 e 18.12.0, considere restringir o número de tópicos acionados para evitar o acúmulo e minimizar o risco de exploração.
Como solução alternativa temporária, considere desativar a função uWS::TopicTree::trimTree até que um patch esteja disponível.
Restrinja o acesso à função uWS::TopicTree::unsubscribeAll para minimizar o risco de exploração.

Exploit

Correção

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-36406

Produtos afetados

Uwebsockets