PT-2021-3971 · Interniche · Nichestack Tcp/Ip

Publicado

2021-05-28

·

Atualizado

2021-08-26

·

CVE-2020-25927

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:N/C:N/I:P/A:C
Nome do software vulnerável e versões afetadas
NicheStack TCP/IP versão 4.0.1
Descrição
O problema está relacionado a erros no processamento dos parâmetros de comprimento dos dados de entrada no cliente DNS das pilhas NicheLite e InterNiche. Isso pode permitir que um invasor remoto provoque uma negação de serviço. O problema reside no processamento da resposta DNS, especificamente na função dns upcall(), onde o código falha ao verificar se o número de consultas ou respostas especificado no cabeçalho do pacote DNS corresponde aos dados disponíveis no pacote. O vetor de ataque envolve um pacote de resposta DNS específico.
Recomendações
Para a versão 4.0.1, considere desativar o recurso DNS ou restringir o acesso à função dns upcall() até que um patch esteja disponível para impedir a exploração. Além disso, evite usar o componente de processamento de respostas DNS até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Out of bounds Read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-04490
CVE-2020-25927

Produtos afetados

Nichestack Tcp/Ip