PT-2024-34665 · Unknown · Meshtastic

Jeholliday

·

Publicado

2024-11-04

·

Atualizado

2025-10-15

·

CVE-2024-51500

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do firmware Meshtastic anteriores à 2.5.6
Descrição
O firmware do Meshtastic não verifica pacotes que alegam ser provenientes do endereço de transmissão especial (0xFFFFFFFF), o que pode resultar em comportamento inesperado e potencial para ataques DDoS na rede. Um agente mal-intencionado poderia criar um pacote que aparentasse ser proveniente desse endereço, o que resultaria na amplificação dessa única mensagem para todos os nós da rede, enviando múltiplas mensagens. Tal ataque poderia resultar em desempenho de rede prejudicado para todos os usuários, uma vez que a largura de banda disponível seria consumida.
Recomendações
Para versões do firmware Meshtastic anteriores à 2.5.6, atualize para a versão 2.5.6 para resolver o problema. Como solução temporária, considere restringir o tráfego de rede para minimizar o risco de exploração. Evite usar o endereço de broadcast especial (0xFFFFFFFF) nas transmissões de pacotes até que o problema seja resolvido.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-51500
GHSA-XFMQ-5J3J-VGV8

Produtos afetados

Meshtastic