Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la implementación de peer EAP en Espressif ESP-IDF (CVE-2019-12586)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/09/2019
Última modificación:
24/08/2020

Descripción

La implementación de peer EAP en Espressif ESP-IDF versiones 2.0.0 hasta 4.0.0 y ESP8266_NONOS_SDK versiones 2.2.0 hasta 3.1.0, procesa los mensajes EAP Success antes de cualquier completación o fallo del método EAP, lo que permite a los atacantes en un radio de alcance causar una denegación de servicio (bloqueo) por medio de un mensaje diseñado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:espressif:arduino-esp32:*:*:*:*:*:*:*:* 1.0.2 (incluyendo)
cpe:2.3:a:espressif:arduino-esp32:1.0.3:-:*:*:*:*:*:*
cpe:2.3:a:espressif:arduino-esp32:1.0.3:rc1:*:*:*:*:*:*
cpe:2.3:a:espressif:arduino-esp32:1.0.3:rc2:*:*:*:*:*:*
cpe:2.3:a:espressif:esp-idf:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 4.0.0 (incluyendo)
cpe:2.3:a:espressif:esp8266_nonos_sdk:*:*:*:*:*:*:*:* 2.2.0 (incluyendo) 3.0.0 (incluyendo)