Vulnerabilidad en Cesanta Mongoose (CVE-2018-18765)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-125
Lectura fuera de límites
Fecha de publicación:
29/10/2018
Última modificación:
07/12/2018
Descripción
Existe una vulnerabilidad explotable de lectura de memoria arbitraria en la funcionalidad de análisis de paquetes MQTT de Cesanta Mongoose 6.13. Hay una sobrelectura de búfer basada en memoria dinámica (heap) en mg_mqtt_next_subscribe_topic. Un paquete MQTT SUBSCRIBE especialmente manipulado puede provocar una lectura arbitraria de memoria fuera de límites, lo que resulta en la divulgación de información y una denegación de servicio (DoS). Un atacante debe enviar un paquete MQTT especialmente manipulado por red para desencadenar esta vulnerabilidad.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
6.40
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cesanta:mongoose:6.13:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



