Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ESP-NOW (CVE-2024-42483)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
12/09/2024
Última modificación:
23/09/2024

Descripción

El componente ESP-NOW proporciona un protocolo de comunicación Wi-Fi sin conexión. Se descubrió una vulnerabilidad de ataques de repetición en la implementación de ESP-NOW porque las cachés no se diferencian por tipos de mensajes, son un único recurso compartido para todo tipo de mensajes, ya sean de difusión o unidifusión, y sin importar si son texto cifrado o texto plano. Esto puede provocar que un atacante borre la caché de sus entradas legítimas, creando así una oportunidad para volver a inyectar paquetes capturados previamente. Esta vulnerabilidad se corrigió en la versión 2.5.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:espressif:esp-now:*:*:*:*:*:*:*:* 2.5.2 (excluyendo)