CRITICAL🇬🇧 English

CVE-2020-25756

Buffer overflow w Cesanta Mongoose — mg_get_http_header

CVSS 9.8v3.1pub. 2020-09-18upd. 2024-11-21

W bibliotece Cesanta Mongoose 6.18 wykryto podatność typu buffer overflow w funkcji mg_get_http_header, wynikającą z braku sprawdzania granic bufora. Podatność ma ocenę CVSS 9.8 (CRITICAL) i może być zdalnie wywoływana bez uwierzytelnienia.

Pokaż oryginał (EN)

A buffer overflow vulnerability exists in the mg_get_http_header function in Cesanta Mongoose 6.18 due to a lack of bounds checking. A crafted HTTP header can exploit this bug. NOTE: a committer has stated "this will not happen in practice.

🤖 Analiza AI
Jak działa

Atakujący przesyła spreparowany nagłówek HTTP, który powoduje przepełnienie bufora (buffer overflow) w funkcji mg_get_http_header. Brak weryfikacji granic bufora (CWE-120) sprawia, że odpowiednio skonstruowane dane wejściowe mogą nadpisać obszary pamięci poza przeznaczonym buforem. Exploitacja możliwa jest zdalnie, bez żadnego uwierzytelnienia ani interakcji użytkownika.

Skutki

Udana exploitacja może prowadzić do ujawnienia poufnych danych, naruszenia integralności systemu oraz utraty jego dostępności — potencjalnie umożliwiając atakującemu przejęcie kontroli nad aplikacją. Wektor CVSS wskazuje na pełny wpływ na poufność, integralność i dostępność (C:H/I:H/A:H).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecane jest śledzenie aktualności projektu na GitHub (https://github.com/cesanta/mongoose/issues/1135) oraz aktualizacja do nowszej wersji biblioteki. Warto rozważyć filtrowanie i ograniczanie długości nagłówków HTTP na poziomie proxy lub firewall do czasu wdrożenia patcha.

Kogo dotyczy

Cesanta Mongoose w wersji 6.18

Uwagi

Jeden z committerów projektu stwierdził, że w praktyce scenariusz exploitacji tej podatności nie powinien wystąpić ('this will not happen in practice'), jednak oficjalnie podatność pozostaje nienaprawiona w wersji 6.18. Ocena CVSS pozostaje krytyczna niezależnie od tego komentarza.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cesanta Mongoose

    APP
    Cesanta
    6.18
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2022-25299CRITICAL9.8PL ✓ten sam produkt

Zapis plików poza docelowym folderem w Cesanta Mongoose (mg_http_upload)

CVE-2021-26529CRITICAL9.1PL ✓ten sam produkt

Zapis poza granicami bufora (OOB write) w Cesanta Mongoose HTTPS — mg_tls_init

CVE-2021-26528CRITICAL9.1PL ✓ten sam produkt

Zapis poza granicami pamięci (OOB write) w Cesanta Mongoose HTTP server 7.0

CVE-2021-26530CRITICAL9.1PL ✓ten sam produkt

Zapis poza granicami pamięci (OOB write) w serwerze HTTPS Cesanta Mongoose 7.0

CVE-2019-19307CRITICAL9.8PL ✓ten sam produkt

Integer overflow w Cesanta Mongoose — błąd parsowania pakietów MQTT