PT-2022-23033 · Unknown · Contiki-Ng
Joakimeriksson
·
Publicado
2022-08-04
·
Atualizado
2022-08-11
·
CVE-2022-35927
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Contiki-NG anteriores à 4.7
Descrição
O problema está relacionado à implementação do protocolo de roteamento RPL-Classic no sistema operacional Contiki-NG. Especificamente, uma mensagem de controle DODAG Information Option (DIO) recebida pode conter uma opção de informação de prefixo com um parâmetro de comprimento que não é validado. Isso pode causar um estouro de buffer ao copiar o prefixo na função
set ip from prefix. O número estimado de dispositivos potencialmente afetados não é fornecido, e não há informações sobre incidentes reais em que esse problema tenha sido explorado.Recomendações
Para resolver o problema, os usuários devem atualizar para o Contiki-NG 4.7 ou posterior. Como solução alternativa temporária, considere restringir a recepção de mensagens RPL DIO de terceiros até que uma versão corrigida seja instalada. Não há outras soluções alternativas para este problema.
Exploit
Correção
Buffer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Contiki-Ng