CRITICAL🇬🇧 English

CVE-2023-27882

Heap-based buffer overflow w HTTP Server Weston Embedded uC-HTTP

CVSS 9.0v3.1pub. 2023-11-14upd. 2025-11-04

W bibliotece Weston Embedded uC-HTTP v3.01.01 wykryto podatność typu heap-based buffer overflow w mechanizmie obsługi granic formularzy (form boundary) serwera HTTP. Błąd umożliwia zdalne wykonanie kodu przez wysłanie odpowiednio spreparowanego pakietu sieciowego.

Pokaż oryginał (EN)

A heap-based buffer overflow vulnerability exists in the HTTP Server form boundary functionality of Weston Embedded uC-HTTP v3.01.01. A specially crafted network packet can lead to code execution. An attacker can send a malicious packet to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowego zarządzania pamięcią sterty (heap) podczas przetwarzania nagłówków form boundary w żądaniach HTTP. Atakujący może wysłać specjalnie spreparowany pakiet sieciowy, który powoduje przepełnienie bufora poza jego granicami (CWE-122, CWE-787). Prowadzi to do nadpisania sąsiednich obszarów pamięci, co może zostać wykorzystane do przejęcia kontroli nad przepływem wykonania programu i uruchomienia dowolnego kodu.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie kodu (RCE) w kontekście procesu obsługującego serwer HTTP, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, naruszenia poufności i integralności danych oraz spowodowania niedostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje dotyczące poprawek dostępne są w raporcie Cisco Talos pod adresem: https://talosintelligence.com/vulnerability_reports/TALOS-2023-1733

Kogo dotyczy

Weston Embedded uC-HTTP v3.01.01, a także produkty oparte na tej bibliotece: Silabs Gecko Software Development Kit oraz Weston-Embedded Cesium Net i Weston-Embedded uC-HTTP

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Silabs Gecko Software Development Kit

    APP
    Silabs
    4.3.1
  • Weston Embedded Cesium Net

    APP
    Weston-Embedded
    3.07.01
  • Weston Embedded Uc Http

    APP
    Weston-Embedded
    3.01.01
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2023-45318CRITICAL10.0PL ✓ten sam produkt

Heap-based buffer overflow w serwerze HTTP biblioteki uC-HTTP — RCE

CVE-2023-4280CRITICAL9.3PL ✓ten sam produkt

Silabs Gecko SDK: dostęp do pamięci TrustZone z niezaufanego regionu

CVE-2023-4020CRITICAL9.0PL ✓ten sam produkt

Błąd walidacji wejścia w TrustZone SDK Silicon Labs — dostęp do pamięci bezpiecznej

CVE-2023-28379CRITICAL9.0PL ✓ten sam produkt

Uszkodzenie pamięci w HTTP Server Weston Embedded uC-HTTP — RCE

CVE-2023-28391CRITICAL9.0PL ✓ten sam produkt

RCE przez memory corruption w parserze nagłówków HTTP serwera uC-HTTP