CRITICAL🇬🇧 English

CVE-2023-28379

Uszkodzenie pamięci w HTTP Server Weston Embedded uC-HTTP — RCE

CVSS 9.0v3.1pub. 2023-11-14upd. 2025-11-04

Podatność na uszkodzenie pamięci (memory corruption) w module obsługi granic formularzy (form boundary) serwera HTTP biblioteki Weston Embedded uC-HTTP v3.01.01 umożliwia zdalne wykonanie kodu. Atakujący może wysłać specjalnie spreparowany pakiet sieciowy, aby wywołać podatność bez jakiegokolwiek uwierzytelnienia.

Pokaż oryginał (EN)

A memory corruption vulnerability exists in the HTTP Server form boundary functionality of Weston Embedded uC-HTTP v3.01.01. A specially crafted network packet can lead to code execution. An attacker can send a malicious packet to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Błąd dotyczy nieprawidłowej obsługi granic formularzy (form boundary) w serwerze HTTP — podatność sklasyfikowana jako CWE-119 (nieprawidłowe ograniczenie operacji w buforze pamięci) oraz CWE-787 (zapis poza granicami bufora, out-of-bounds write). Przesłanie specjalnie spreparowanego pakietu sieciowego do serwera HTTP powoduje przekroczenie granicy bufora, co prowadzi do uszkodzenia pamięci procesu. Skuteczne wykorzystanie podatności może doprowadzić do przejęcia kontroli nad przepływem wykonania kodu w podatnej aplikacji.

Skutki

Atakujący zdalny, nieuwierzytelniony może doprowadzić do wykonania dowolnego kodu (RCE) w kontekście podatnego procesu oraz potencjalnie do pełnego przejęcia systemu, utraty poufności, integralności i dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o poprawkach dostępne są w raporcie Cisco Talos (TALOS-2023-1738) pod adresem https://talosintelligence.com/vulnerability_reports/TALOS-2023-1738

Kogo dotyczy

Weston Embedded uC-HTTP v3.01.01, a także produkty oparte na tej bibliotece: Silabs Gecko Software Development Kit oraz Weston-Embedded Cesium Net

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Silabs Gecko Software Development Kit

    APP
    Silabs
    4.3.1
  • Weston Embedded Cesium Net

    APP
    Weston-Embedded
    3.07.01
  • Weston Embedded Uc Http

    APP
    Weston-Embedded
    3.01.01
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2023-45318CRITICAL10.0PL ✓ten sam produkt

Heap-based buffer overflow w serwerze HTTP biblioteki uC-HTTP — RCE

CVE-2023-4280CRITICAL9.3PL ✓ten sam produkt

Silabs Gecko SDK: dostęp do pamięci TrustZone z niezaufanego regionu

CVE-2023-4020CRITICAL9.0PL ✓ten sam produkt

Błąd walidacji wejścia w TrustZone SDK Silicon Labs — dostęp do pamięci bezpiecznej

CVE-2023-27882CRITICAL9.0PL ✓ten sam produkt

Heap-based buffer overflow w HTTP Server Weston Embedded uC-HTTP

CVE-2023-28391CRITICAL9.0PL ✓ten sam produkt

RCE przez memory corruption w parserze nagłówków HTTP serwera uC-HTTP