Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las funciones dns_upcall(), getoffset(), dnc_set_answer() en la funcionalidad DNS en InterNiche NicheStack TCP/IP (CVE-2020-25928)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
18/08/2021
Última modificación:
28/06/2022

Descripción

La funcionalidad DNS en InterNiche NicheStack TCP/IP versión 4.0.1 está afectada por: Desbordamiento del Búfer. El impacto es: ejecutar código arbitrario (remoto). El componente es: Funciones de procesamiento de respuestas DNS: dns_upcall(), getoffset(), dnc_set_answer(). El vector de ataque es: un paquete de respuesta DNS específico. El código no comprueba el campo "response data length" de las respuestas DNS individuales, lo que puede causar operaciones de lectura/escritura fuera de límites, conllevando a un filtrado de Información, Denegación de Servicio o Ejecución de Código Remota, dependiendo del contexto.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hcc-embedded:nichestack_tcp\/ip:4.0.1:*:*:*:*:*:*:*