Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en IoTivity (CVE-2019-9750)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
13/03/2019
Última modificación:
21/07/2021

Descripción

En IoTivity hasta la versión 1.3.1, la interfaz del servidor CoAP puede emplearse para ataques de denegación de servicio (DoS) distribuido mediante la suplantación de la dirección de origen y la amplificación del tráfico basado en UDP. El tráfico reflejado es 6 veces mayor que las peticiones suplantadas. Esto ocurre debido a que la construcción de una respuesta "4.01 Unauthorized" se gestiona de manera incorrecta. NOTA: el fabricante indica que "aunque este es un ataque interesante, no hay planes de que el mantenedor lo solucione, ya que estamos migrando a IoTivity Lite".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:iotivity:iotivity:*:*:*:*:*:*:*:* 1.3.1 (incluyendo)


Referencias a soluciones, herramientas e información