PT-2024-7671 · Cypress · Cypress Bluetooth Sdk

CVE-2024-48289

·

Publicado

2024-10-08

·

Atualizado

2024-11-04

CVSS v3.1

6.5

Média

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Cypress Bluetooth SDK versão 3.66
Descrição
O problema está relacionado a um estouro de buffer na memória ao processar o campo de comprimento do cabeçalho de dados do LL Pause Enc Req, que faz parte da tecnologia Bluetooth Low Energy (BLE). Isso pode ser explorado por um invasor remoto para causar uma negação de serviço (DoS) ao enviar pacotes especialmente criados, como um pacote LL PAUSE ENC REQ manipulado.
Recomendações
Para o Cypress Bluetooth SDK versão 3.66, considere desativar o tratamento de pacotes LL Pause Enc Req até que um patch esteja disponível para evitar possíveis ataques de Negação de Serviço (DoS). Restrinja o acesso à implementação do Bluetooth Low Energy para minimizar o risco de exploração. Evite usar o pacote LL PAUSE ENC REQ no endpoint da API afetado até que o problema seja resolvido.

Correção

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-09117
CVE-2024-48289

Produtos afetados

Cypress Bluetooth Sdk