PT-2024-12187 · Unknown · Contiki-Ng

Diff-Fusion

+2

·

Publicado

2024-11-27

·

Atualizado

2024-11-27

·

CVE-2023-29001

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Contiki-NG (versões afetadas não especificadas)
Descrição
O sistema operacional Contiki-NG apresenta uma falha na implementação do IPv6, especificamente no processamento de cabeçalhos de roteamento de origem (SRH) em suas duas implementações alternativas do protocolo RPL. Isso pode levar a uma recursão descontrolada na função tcpip ipv6 output ao receber um pacote com um endereço de próximo salto que seja um endereço local, podendo causar um estouro de pilha. Invasores capazes de enviar pacotes IPv6 para o host Contiki-NG podem acionar essa vulnerabilidade. Não há soluções alternativas conhecidas para esse problema.
Recomendações
Para resolver o problema, recomenda-se que os usuários apliquem o patch manualmente a partir da solicitação de pull #2264 do Contiki-NG ou aguardem o próximo lançamento do Contiki-NG, que deverá incluir a correção. Como solução alternativa temporária, considere restringir o acesso à função tcpip ipv6 output no módulo os/net/ipv6/tcpip.c até que um patch esteja disponível.

Exploit

Correção

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-29001
GHSA-7P75-MF53-FFWM

Produtos afetados

Contiki-Ng