Vulnerabilidad en asyncua (CVE-2023-26151)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/10/2023
Última modificación:
07/11/2023
Descripción
Las versiones del paquete asyncua anteriores a la 0.9.96 son vulnerables a la denegación de servicio (DoS), de modo que un atacante puede enviar un paquete con formato incorrecto y, como resultado, el servidor entrará en un bucle infinito y consumirá memoria excesiva.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:freeopcua:opcua-asyncio:*:*:*:*:*:python:*:* | 0.9.96 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://gist.github.com/artfire52/1540b234350795e0ecb4d672608dbec8
- https://github.com/FreeOpcUa/opcua-asyncio/commit/f6603daa34a93a658f0e176cb0b9ee5a6643b262
- https://github.com/FreeOpcUa/opcua-asyncio/issues/1013
- https://github.com/FreeOpcUa/opcua-asyncio/pull/1039
- https://github.com/FreeOpcUa/opcua-asyncio/releases/tag/v0.9.96
- https://security.snyk.io/vuln/SNYK-PYTHON-ASYNCUA-5673709



