PT-2021-3861 · Hcc Embedded · Nichestack

CVE-2021-36762

·

Publicado

2021-05-28

·

Atualizado

2023-08-08

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do HCC Embedded InterNiche NicheStack até a 4.3
Descrição
O problema está relacionado a erros no processamento de pacotes TFTP nas pilhas TCP/IP NicheLite e InterNiche, especificamente no que diz respeito à terminação com caractere nulo de strings ou matrizes. Isso pode permitir que um invasor remoto provoque uma negação de serviço. A função de processamento de pacotes TFTP tfshnd():tftpsrv.c não garante que um nome de arquivo seja adequadamente terminado por null, o que pode levar a uma chamada subsequente a strlen para a leitura do nome de arquivo fora dos limites do buffer de pacotes do protocolo, caso não exista um byte null dentro de um intervalo razoável.
Recomendações
Para as versões do HCC Embedded InterNiche NicheStack até a 4.3, considere desativar a função tfshnd() no arquivo tftpsrv.c como uma solução temporária até que um patch esteja disponível. Restrinja o acesso à função de processamento de pacotes TFTP para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-04219
CVE-2021-36762

Produtos afetados

Nichestack