Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la implementación L2TP con AVP de MPD (CVE-2020-7465)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
06/10/2020
Última modificación:
19/07/2023

Descripción

La implementación L2TP de MPD versiones anteriores a 5.9, permite a un atacante remoto que puede enviar un paquete de control L2TP específicamente diseñado con AVP versión Q.931 Causar Code para ejecutar código arbitrario o causar una denegación de servicio (corrupción de la memoria)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mpd_project:mpd:*:*:*:*:*:*:*:* 5.9 (excluyendo)
cpe:2.3:a:stormshield:stormshield_network_security:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.3.17 (excluyendo)
cpe:2.3:a:stormshield:stormshield_network_security:4.4.0:*:*:*:*:*:*:*