Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una petición HTTP en los encabezados en IBM Watson IoT Message Gateway (CVE-2020-4207)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-120 Copia de búfer sin comprobación del tamaño de entrada (Desbordamiento de búfer clásico)
Fecha de publicación:
28/01/2020
Última modificación:
03/02/2020

Descripción

IBM Watson IoT Message Gateway versiones 2.0.0.x, 5.0.0.0, 5.0.0.1 y 5.0.0.2, es vulnerable a un desbordamiento del búfer, causado por una comprobación de límites inapropiada cuando se maneja una petición HTTP fallida con contenido específico en los encabezados. Mediante el envío de una petición HTTP especialmente diseñada, un atacante remoto podría desbordar un búfer y ejecutar código arbitrario en el sistema o causar una denegación de servicio. ID de IBM X-Force: 174972.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ibm:iot_messagesight:*:*:*:*:*:*:*:* 2.0.0.0 (incluyendo) 2.0.0.2 (excluyendo)
cpe:2.3:a:ibm:iot_messagesight:5.0.0.0:*:*:*:*:*:*:*
cpe:2.3:a:ibm:watson_iot_platform_-_message_gateway:5.0.0.1:*:*:*:*:*:*:*
cpe:2.3:o:linux:linux_kernel:-:*:*:*:*:*:*:*