Vulnerabilidad en un repositorio RRDP en NLnet Labs Routinator (CVE-2021-43173)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
09/11/2021
Última modificación:
09/08/2022
Descripción
En NLnet Labs Routinator versiones anteriores a 0.10.2, una ejecución de comprobación puede ser retrasada significativamente por un repositorio RRDP, no respondiendo sino alimentando lentamente con bytes para mantener viva la conexión. Esto puede ser usado para detener efectivamente la comprobación. Mientras que Routinator presenta un valor de tiempo de espera configurable para las conexiones RRDP, este tiempo de espera sólo se aplicaba a las operaciones individuales de lectura o escritura y no a la petición completa. Por lo tanto, si un repositorio RRDP envía un poco de datos antes de que el tiempo de espera expire, puede extender continuamente el tiempo que toma para que la petición termine. Dado que la comprobación sólo continuará una vez que la actualización de un repositorio RRDP haya concluido, este retraso causará que la comprobación se detenga, conllevando a que Routinator continúe sirviendo el antiguo conjunto de datos o, si en la comprobación inicial se ejecuta directamente después de comenzar, nunca sirva ningún dato
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:nlnetlabs:routinator:*:*:*:*:*:*:*:* | 0.10.2 (excluyendo) | |
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página