Vulnerabilidad en el valor de retorno de la función accept en el bucle de ejecución para un socket TCP/socket TLS/multisocket TCP+TLS en Skytable (CVE-2021-37625)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/08/2021
Última modificación:
12/08/2021
Descripción
Skytable es una base de datos NoSQL de código abierto. En versiones anteriores a 0.6.4, una comprobación incorrecta del valor de retorno de la función accept en el bucle de ejecución para un socket TCP/socket TLS/multisocket TCP+TLS causa una salida anticipada del bucle de ejecución que debería continuar infinitamente a menos que sea terminado por un usuario local, causando efectivamente el cierre de todo el servidor de base de datos. Esto presenta un impacto severo y puede ser usado para causar fácilmente ataques DoS sin necesidad de usar mucho ancho de banda. Los vectores de ataque incluyen el uso de una conexión TLS incompleta, por ejemplo, no proporcionando el certificado para la conexión, y usando de un paquete TCP especialmente diseñado que desencadena el algoritmo de backoff de la capa de aplicación
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:skytable:skytable:0.1.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:skytable:skytable:0.2.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:skytable:skytable:0.3.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:skytable:skytable:0.3.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:skytable:skytable:0.3.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:skytable:skytable:0.4.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:skytable:skytable:0.4.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:skytable:skytable:0.4.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:skytable:skytable:0.4.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:skytable:skytable:0.4.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:skytable:skytable:0.4.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:skytable:skytable:0.5.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:skytable:skytable:0.5.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:skytable:skytable:0.5.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:skytable:skytable:0.6.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



