Vulnerabilidad en un handshake de reanudación DTLS en Eclipse Californium (CVE-2022-2576)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/07/2022
Última modificación:
05/08/2022
Descripción
En Eclipse Californium versiones 2.0.0 a 2.7.2 y 3.0.0-3.5.0, un handshake de reanudación DTLS retrocede a un handshake completo DTLS en caso de desajuste de parámetros sin usar un HelloVerifyRequest. Especialmente, si es usado con suites de cifrado basadas en certificados, eso resulta en una amplificación de mensajes (DDoS otros pares) y alta carga de CPU (DoS propio par). El comportamiento inapropiado ocurre sólo con valores de DTLS_VERIFY_PEERS_ON_THRESHOLD mayores que 0
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:eclipse:californium:*:*:*:*:*:*:*:* | 2.0.0 (incluyendo) | 2.7.2 (incluyendo) |
| cpe:2.3:a:eclipse:californium:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 3.5.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



