Vulnerabilidad en el envío de un paquete lldp en el switch TRENDnet TI-PG1284i (CVE-2021-33315)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
11/05/2022
Última modificación:
12/07/2022
Descripción
El switch TRENDnet TI-PG1284i (hw versión v2.0R) versiones anteriores a 2.0.2.S0, sufre una vulnerabilidad de desbordamiento de enteros. Esta vulnerabilidad se presenta en su componente relacionado con lldp. Debido a una falta de comprobación apropiada en el campo de longitud del TLV PortID, mediante el envío de un paquete lldp diseñado al dispositivo, es producido un desbordamiento de enteros y el número negativo es pasado a memcpy() más tarde, lo que podría causar un desbordamiento del búfer o un acceso a la memoria no válido
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:trendnet:ti-pg1284i_firmware:*:*:*:*:*:*:*:* | 2.0.2.s0 (excluyendo) | |
| cpe:2.3:h:trendnet:ti-pg1284i:2.0r:*:*:*:*:*:*:* | ||
| cpe:2.3:o:trendnet:ti-g102i_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:trendnet:ti-g102i:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:trendnet:ti-g160i_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:trendnet:ti-g160i:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:trendnet:ti-g642i_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:trendnet:ti-g642i:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:trendnet:ti-pg102i_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:trendnet:ti-pg102i:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:trendnet:ti-pg541i_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:trendnet:ti-pg541i:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:trendnet:ti-rp262i_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:trendnet:ti-rp262i:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:trendnet:teg-30102ws_firmware:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



