Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en eventlet (CVE-2023-29483)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/04/2024
Última modificación:
17/06/2025

Descripción

eventlet anterior a 0.35.2, como se usa en dnspython anterior a 2.6.0, permite a atacantes remotos interferir con la resolución de nombres DNS enviando rápidamente un paquete no válido desde la dirección IP y el puerto de origen esperados, también conocido como un ataque "TuDoor". En otras palabras, dnspython no tiene el comportamiento preferido en el que procedería el algoritmo de resolución de nombres DNS, dentro de la ventana de tiempo completa, para esperar un paquete válido. NOTA: dnspython 2.6.0 no se puede utilizar por un motivo diferente al que se abordó en 2.6.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eventlet:eventlet:*:*:*:*:*:*:*:* 0.35.2 (excluyendo)
cpe:2.3:a:dnspython:dnspython:*:*:*:*:*:*:*:* 2.6.0 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:38:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:39:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:40:*:*:*:*:*:*:*
cpe:2.3:o:netapp:bootstrap_os:-:*:*:*:*:*:*:*
cpe:2.3:h:netapp:hci_compute_node:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información