PT-2022-23033 · Unknown · Contiki-Ng

Joakimeriksson

·

Publicado

2022-08-04

·

Atualizado

2022-08-11

·

CVE-2022-35927

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Contiki-NG anteriores à 4.7
Descrição
O problema está relacionado à implementação do protocolo de roteamento RPL-Classic no sistema operacional Contiki-NG. Especificamente, uma mensagem de controle DODAG Information Option (DIO) recebida pode conter uma opção de informação de prefixo com um parâmetro de comprimento que não é validado. Isso pode causar um estouro de buffer ao copiar o prefixo na função set ip from prefix. O número estimado de dispositivos potencialmente afetados não é fornecido, e não há informações sobre incidentes reais em que esse problema tenha sido explorado.
Recomendações
Para resolver o problema, os usuários devem atualizar para o Contiki-NG 4.7 ou posterior. Como solução alternativa temporária, considere restringir a recepção de mensagens RPL DIO de terceiros até que uma versão corrigida seja instalada. Não há outras soluções alternativas para este problema.

Exploit

Correção

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-35927
GHSA-9RM9-3PHH-P4WM

Produtos afetados

Contiki-Ng