Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo OpcUaNodeIdBase.h en la función boost::get en el paquete asneg/opcuastack (CVE-2022-25302)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/08/2022
Última modificación:
08/08/2023

Descripción

Todas las versiones del paquete asneg/opcuastack son vulnerables a una Denegación de Servicio (DoS) debido a una falta de un administrador para el casting fallido cuando los datos no validados son enviados a la función boost::get en el archivo OpcUaNodeIdBase.h. La explotación de esta vulnerabilidad es posible cuando es enviado un mensaje OPC UA específicamente diseñado con un NodeId codificado especial.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:opc_ua_stack_project:opc_ua_stack:*:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información