CRITICAL🇬🇧 English

CVE-2022-29604

ONOS 2.5.1 — błędna obsługa wielkości liter w ID urządzeń powoduje niespójność reguł sieciowych

CVSS 9.8v3.1pub. 2023-04-20upd. 2025-02-05

W systemie ONOS 2.5.1 nieprawidłowa obsługa wielkości liter w identyfikatorach urządzeń sieciowych prowadzi do niespójności między intencjami (intents) a faktycznymi regułami przepływu (flow rules) w sieci. Stan CORRUPT wyświetlany operatorowi jest mylący i maskuje rzeczywisty problem logiczny w zarządzaniu siecią.

Pokaż oryginał (EN)

An issue was discovered in ONOS 2.5.1. An intent with an uppercase letter in a device ID shows the CORRUPT state, which is misleading to a network operator. Improper handling of case sensitivity causes inconsistency between intent and flow rules in the network.

🤖 Analiza AI
Jak działa

Gdy intent zawiera identyfikator urządzenia z co najmniej jedną wielką literą, system ONOS niepoprawnie interpretuje taki identyfikator z powodu braku normalizacji wielkości liter (CWE-178). W efekcie intent jest oznaczany jako CORRUPT, choć problem leży w niespójnym porównywaniu ciągów znaków. Powoduje to rozbieżność między stanem intencji widzianych przez operatora a rzeczywistymi regułami przepływu wdrożonymi w sieci.

Skutki

Atakujący lub złośliwy użytkownik może celowo tworzyć intenty z wielkimi literami w ID urządzenia, wprowadzając niespójność między oczekiwanym a rzeczywistym stanem sieci, co może prowadzić do obejścia polityk bezpieczeństwa sieciowego lub zakłócenia działania sieci. Operator sieci jest przy tym wprowadzany w błąd przez fałszywy status CORRUPT.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Operatorzy powinni weryfikować zgodność reguł przepływu z intencjami niezależnie od komunikatów statusu systemu ONOS.

Kogo dotyczy

ONOS w wersji 2.5.1 (Open Network Operating System, projekt Opennetworking).

Uwagi

Podatność została opisana w publikacji naukowej dostępnej pod adresem usenix.org (prepub-285_kim-jiwon.pdf), co sugeruje jej odkrycie i ujawnienie w środowisku akademickim. Ocena CVSS 9.8 (CRITICAL) może być dyskusyjna w kontekście faktycznego opisu — mechanizm dotyczy niespójności logicznej, a nie bezpośredniego przejęcia kontroli nad systemem.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Opennetworking Onos

    APP
    Opennetworking
    2.5.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-41591CRITICAL9.8PL ✓ten sam produkt

ONOS v2.7.0 — fałszowanie adresów IP/MAC umożliwiające atak man-in-the-middle

CVE-2025-29312CRITICAL9.1PL ✓ten sam produkt

ONOS v2.7.0 – manipulacja typem łącza powoduje nieoczekiwane zachowanie urządzeń sieciowych

CVE-2025-29310CRITICAL9.8PL ✓ten sam produkt

Niebezpieczna deserializacja pakietów LLDP w ONOS v2.7.0 (RCE)

CVE-2022-29606CRITICAL9.8PL ✓ten sam produkt

ONOS: Nieprawidłowa obsługa dużych numerów portów w mechanizmie Intent

CVE-2025-29311HIGH7.5ten sam produkt

Limited secret space in LLDP packets used in onos v2.7.0 allows attackers to obtain the private key via a brut...