Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la parte del servidor de pupnp (libupnp) en el SDK Portátil para Dispositivos UPnP (CVE-2021-29462)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
20/04/2021
Última modificación:
03/08/2022

Descripción

El SDK Portátil para Dispositivos UPnP es un SDK para el desarrollo de aplicaciones de puntos de control y dispositivos UPnP. La parte del servidor de pupnp (libupnp) parece ser vulnerable a los ataques de reenlace de DNS porque no comprueba el valor del encabezado "Host". Esto puede ser mitigado al usar resolutores de DNS que bloquean los ataques DNS-rebinding. La vulnerabilidad se corrigió en versión 1.14.6 y posteriores

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pupnp_project:pupnp:*:*:*:*:*:*:*:* 1.14.6 (excluyendo)