Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en de atributos de frecuencia en el archivo internal/uplink/collect.go en la función CollectAndCallOnceCollect en ChirpStack Network Server (CVE-2020-28349)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
09/11/2020
Última modificación:
04/08/2024

Descripción

** EN DISPUTA ** Un proceso de deduplicación de tramas inexacto en ChirpStack Network Server versión 3.9.0, permite a un gateway malicioso llevar a cabo una Denegación de Servicio de uplink por medio de atributos de frecuencia malformados en la función CollectAndCallOnceCollect en el archivo internal/uplink/collect.go. NOTA: la posición del proveedor es que no existen "garantías de que permitir puertas de enlace LoRa que no son de confianza a la red resultaría en una red segura."

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:chirpstack:network_server:3.9.0:*:*:*:*:*:*:*