PT-2026-49152 · Gobgp · Gobgp
CVE-2026-49837
·
Publicado
2026-06-04
·
Atualizado
2026-07-24
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
GoBGP (versões afetadas não especificadas)
Descrição
O GoBGP contém um problema de análise de capacidade BGP OPEN onde vários decodificadores de capacidade concretos analisam dados do buffer de capacidade restante completo em vez do slice delimitado pelo comprimento de capacidade declarado
CapLen. Uma mensagem BGP OPEN malformada pode fazer com que bytes de uma capacidade subsequente sejam interpretados como parte da capacidade atual. Isso é particularmente crítico na capacidade AS de 4 octetos, onde um CapLen de 0 pode levar o analisador a ler bytes da capacidade seguinte como o valor AS de 4 octetos, afetando potencialmente a validação do AS do peer durante o estabelecimento da sessão BGP. O problema reside no analisador de capacidade BGP OPEN em pkg/packet/bgp/bgp.go e pkg/packet/bgp/validate.go. Este problema de validação de limite pode impactar a negociação de capacidades e as decisões de aceitação ou rejeição durante o estabelecimento da sessão.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Out of bounds Read
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gobgp