PT-2024-12187 · Unknown · Contiki-Ng
Diff-Fusion
+2
·
Publicado
2024-11-27
·
Atualizado
2024-11-27
·
CVE-2023-29001
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Contiki-NG (versões afetadas não especificadas)
Descrição
O sistema operacional Contiki-NG apresenta uma falha na implementação do IPv6, especificamente no processamento de cabeçalhos de roteamento de origem (SRH) em suas duas implementações alternativas do protocolo RPL. Isso pode levar a uma recursão descontrolada na função
tcpip ipv6 output ao receber um pacote com um endereço de próximo salto que seja um endereço local, podendo causar um estouro de pilha. Invasores capazes de enviar pacotes IPv6 para o host Contiki-NG podem acionar essa vulnerabilidade. Não há soluções alternativas conhecidas para esse problema.Recomendações
Para resolver o problema, recomenda-se que os usuários apliquem o patch manualmente a partir da solicitação de pull #2264 do Contiki-NG ou aguardem o próximo lançamento do Contiki-NG, que deverá incluir a correção. Como solução alternativa temporária, considere restringir o acesso à função
tcpip ipv6 output no módulo os/net/ipv6/tcpip.c até que um patch esteja disponível.Exploit
Correção
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Contiki-Ng