Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un handshake de reanudación DTLS en Eclipse Californium (CVE-2022-2576)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/07/2022
Última modificación:
05/08/2022

Descripción

En Eclipse Californium versiones 2.0.0 a 2.7.2 y 3.0.0-3.5.0, un handshake de reanudación DTLS retrocede a un handshake completo DTLS en caso de desajuste de parámetros sin usar un HelloVerifyRequest. Especialmente, si es usado con suites de cifrado basadas en certificados, eso resulta en una amplificación de mensajes (DDoS otros pares) y alta carga de CPU (DoS propio par). El comportamiento inapropiado ocurre sólo con valores de DTLS_VERIFY_PEERS_ON_THRESHOLD mayores que 0

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eclipse:californium:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.7.2 (incluyendo)
cpe:2.3:a:eclipse:californium:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.5.0 (incluyendo)


Referencias a soluciones, herramientas e información