Vulnerabilidad en ESP-NOW (CVE-2024-42483)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-345
Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
12/09/2024
Última modificación:
23/09/2024
Descripción
El componente ESP-NOW proporciona un protocolo de comunicación Wi-Fi sin conexión. Se descubrió una vulnerabilidad de ataques de repetición en la implementación de ESP-NOW porque las cachés no se diferencian por tipos de mensajes, son un único recurso compartido para todo tipo de mensajes, ya sean de difusión o unidifusión, y sin importar si son texto cifrado o texto plano. Esto puede provocar que un atacante borre la caché de sus entradas legítimas, creando así una oportunidad para volver a inyectar paquetes capturados previamente. Esta vulnerabilidad se corrigió en la versión 2.5.2.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:espressif:esp-now:*:*:*:*:*:*:*:* | 2.5.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página