Vulnerabilidad en de atributos de frecuencia en el archivo internal/uplink/collect.go en la función CollectAndCallOnceCollect en ChirpStack Network Server (CVE-2020-28349)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
09/11/2020
Última modificación:
04/08/2024
Descripción
** EN DISPUTA ** Un proceso de deduplicación de tramas inexacto en ChirpStack Network Server versión 3.9.0, permite a un gateway malicioso llevar a cabo una Denegación de Servicio de uplink por medio de atributos de frecuencia malformados en la función CollectAndCallOnceCollect en el archivo internal/uplink/collect.go. NOTA: la posición del proveedor es que no existen "garantías de que permitir puertas de enlace LoRa que no son de confianza a la red resultaría en una red segura."
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:chirpstack:network_server:3.9.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/brocaar/chirpstack-network-server/commit/874fc1a9b01045ebe8a340f0bb01ed19e8256e60
- https://github.com/brocaar/chirpstack-network-server/commit/f996bb0c6c85281b5658f59ff09db1b4a73db453
- https://www.cyberark.com/resources/threat-research-blog/lorawan-mqtt-what-to-know-when-securing-your-iot-network



