PT-2024-7671 · Cypress · Cypress Bluetooth Sdk
CVE-2024-48289
·
Publicado
2024-10-08
·
Atualizado
2024-11-04
CVSS v3.1
6.5
Média
| Vetor | AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Cypress Bluetooth SDK versão 3.66
Descrição
O problema está relacionado a um estouro de buffer na memória ao processar o campo de comprimento do cabeçalho de dados do LL Pause Enc Req, que faz parte da tecnologia Bluetooth Low Energy (BLE). Isso pode ser explorado por um invasor remoto para causar uma negação de serviço (DoS) ao enviar pacotes especialmente criados, como um pacote LL PAUSE ENC REQ manipulado.
Recomendações
Para o Cypress Bluetooth SDK versão 3.66, considere desativar o tratamento de pacotes LL Pause Enc Req até que um patch esteja disponível para evitar possíveis ataques de Negação de Serviço (DoS). Restrinja o acesso à implementação do Bluetooth Low Energy para minimizar o risco de exploração. Evite usar o pacote
LL PAUSE ENC REQ no endpoint da API afetado até que o problema seja resolvido.Correção
Buffer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cypress Bluetooth Sdk