Vulnerabilidad en la función de descompresión de encabezados IPv6 en los paquetes 6LoWPAN en Contiki-NG (CVE-2021-21410)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-125
Lectura fuera de límites
Fecha de publicación:
18/06/2021
Última modificación:
24/06/2021
Descripción
Contiki-NG es un sistema operativo de código abierto y multiplataforma para dispositivos IoT de próxima generación. Una lectura fuera de límites puede ser desencadenada por los paquetes 6LoWPAN enviados a dispositivos que ejecutan Contiki-NG versiones 4.6 y anteriores. La función de descompresión de encabezados IPv6 ((code)uncompress_hdr_iphc(/code)) no lleva a cabo comprobaciones de límites apropiadas al leer del búfer del paquete. Por lo tanto, es posible construir un paquete 6LoWPAN comprimido que leerá más bytes de los que están disponibles en el búfer del paquete. En el momento de la publicación, no se presenta una versión con un parche disponible. Los usuarios pueden aplicar el parche para esta vulnerabilidad fuera de límite como solución alternativa
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
6.40
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:contiki-ng:contiki-ng:*:*:*:*:*:*:*:* | 4.6 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



