CRITICAL🇬🇧 English

CVE-2022-24942

Heap buffer overflow w serwerze HTTP Micrium uC-HTTP umożliwiający RCE

CVSS 9.1v3.1pub. 2022-11-15upd. 2024-11-21

Podatność typu heap based buffer overflow w komponencie serwera HTTP biblioteki Micrium uC-HTTP 3.01.01 umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Wysoki wynik CVSS 9.1 oraz brak wymagań po stronie atakującego czynią tę lukę szczególnie niebezpieczną dla urządzeń wbudowanych.

Pokaż oryginał (EN)

Heap based buffer overflow in HTTP Server functionality in Micrium uC-HTTP 3.01.01 allows remote code execution via HTTP request.

🤖 Analiza AI
Jak działa

Błąd polega na przepełnieniu bufora na stercie (heap based buffer overflow, CWE-122/CWE-787) podczas przetwarzania przychodzącego żądania HTTP przez serwer wbudowany w bibliotekę uC-HTTP. Atakujący może wysłać specjalnie spreparowane żądanie HTTP, które powoduje zapis danych poza granicami przydzielonego bufora w pamięci sterty. Skutkiem nadpisania pamięci może być przejęcie kontroli nad przepływem wykonywania programu i uruchomienie dowolnego kodu.

Skutki

Atakujący zdalny, nieuwierzytelniony może doprowadzić do zdalnego wykonania kodu (RCE) na urządzeniu docelowym lub spowodować jego awarię (denial of service) poprzez uszkodzenie integralności danych w pamięci oraz struktury stosu wywołań.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Kod podatnej funkcji jest dostępny w repozytorium Gecko SDK; zaleca się aktualizację do wersji Gecko SDK co najmniej v4.1.1 lub nowszej, zgodnie z zaleceniami Silicon Labs opublikowanymi w portalu społecznościowym producenta.

Kogo dotyczy

Micrium uC-HTTP w wersji 3.01.01 (biblioteka wchodząca w skład Gecko SDK Silicon Labs)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
  • Silabs Micrium Uc Http

    APP
    Silabs
    3.01.01
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2020-13582HIGH7.5ten sam produkt

A denial-of-service vulnerability exists in the HTTP Server functionality of Micrium uC-HTTP 3.01.00. A specia...

CVE-2023-45318CRITICAL10.0PL ✓ten sam vendor

Heap-based buffer overflow w serwerze HTTP biblioteki uC-HTTP — RCE

CVE-2023-4280CRITICAL9.3PL ✓ten sam vendor

Silabs Gecko SDK: dostęp do pamięci TrustZone z niezaufanego regionu

CVE-2023-4020CRITICAL9.0PL ✓ten sam vendor

Błąd walidacji wejścia w TrustZone SDK Silicon Labs — dostęp do pamięci bezpiecznej

CVE-2023-27882CRITICAL9.0PL ✓ten sam vendor

Heap-based buffer overflow w HTTP Server Weston Embedded uC-HTTP