Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pion DTLS (CVE-2022-29189)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-120 Copia de búfer sin comprobación del tamaño de entrada (Desbordamiento de búfer clásico)
Fecha de publicación:
21/05/2022
Última modificación:
03/06/2022

Descripción

Pion DTLS es una implementación Go de la Seguridad de la Capa de Transporte de Datagramas. En versiones anteriores a 2.1.4, un búfer que era usado para el tráfico de red entrante no tenía límite superior. Pion DTLS almacenaba en el búfer todo el tráfico de red procedente del usuario remoto hasta que era completado el handshake o era agotado el tiempo. Un atacante podría aprovechar esto para causar un uso excesivo de la memoria. La versión 2.1.4 contiene un parche para este problema. Actualmente no se conocen mitigaciones disponibles

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pion:dtls:*:*:*:*:*:*:*:* 2.1.4 (excluyendo)