Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un paquete de protocolo MQTT en el archivo mongoose.c en la función parse_mqtt en Cesanta Mongoose (CVE-2019-19307)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
26/11/2019
Última modificación:
24/08/2020

Descripción

Un desbordamiento de enteros en la función parse_mqtt en el archivo mongoose.c en Cesanta Mongoose versión 6.16, permite a un atacante lograr una DoS remota (bucle infinito), o posiblemente causar una escritura fuera de límites, al enviar un paquete de protocolo MQTT diseñado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cesanta:mongoose:6.16:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información