Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el envío de un paquete lldp en el switch TRENDnet TI-PG1284i (CVE-2021-33316)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
11/05/2022
Última modificación:
12/07/2022

Descripción

El switch TRENDnet TI-PG1284i (hw versión v2.0R) versiones anteriores a 2.0.2.S0, sufre una vulnerabilidad de desbordamiento de enteros. Esta vulnerabilidad se presenta en su componente relacionado con lldp. Debido a una falta de comprobación apropiada en el campo de longitud del TLV ChassisID, mediante el envío de un paquete lldp diseñado al dispositivo, es producido un desbordamiento de enteros y el número negativo se pasaría a memcpy() más tarde, lo que podría causar un desbordamiento del búfer o un acceso no válido a la memoria

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:trendnet:ti-pg1284i_firmware:*:*:*:*:*:*:*:* 2.0.2.s0 (excluyendo)
cpe:2.3:h:trendnet:ti-pg1284i:2.0r:*:*:*:*:*:*:*
cpe:2.3:o:trendnet:ti-g102i_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:trendnet:ti-g102i:-:*:*:*:*:*:*:*
cpe:2.3:o:trendnet:ti-g160i_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:trendnet:ti-g160i:-:*:*:*:*:*:*:*
cpe:2.3:o:trendnet:ti-g642i_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:trendnet:ti-g642i:-:*:*:*:*:*:*:*
cpe:2.3:o:trendnet:ti-pg102i_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:trendnet:ti-pg102i:-:*:*:*:*:*:*:*
cpe:2.3:o:trendnet:ti-pg541i_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:trendnet:ti-pg541i:-:*:*:*:*:*:*:*
cpe:2.3:o:trendnet:ti-rp262i_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:trendnet:ti-rp262i:-:*:*:*:*:*:*:*
cpe:2.3:o:trendnet:teg-30102ws_firmware:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información