CRITICAL🇬🇧 English

CVE-2023-28391

RCE przez memory corruption w parserze nagłówków HTTP serwera uC-HTTP

CVSS 9.0v3.1pub. 2023-11-14upd. 2025-11-04

Podatność memory corruption w module parsowania nagłówków HTTP serwera Weston Embedded uC-HTTP v3.01.01 umożliwia zdalne wykonanie kodu. Atakujący może wywołać podatność przesyłając spreparowany pakiet sieciowy, bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

A memory corruption vulnerability exists in the HTTP Server header parsing functionality of Weston Embedded uC-HTTP v3.01.01. Specially crafted network packets can lead to code execution. An attacker can send a malicious packet to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej obsłudze pamięci (CWE-119, CWE-787 — zapis poza granicami bufora) podczas przetwarzania nagłówków przychodzących żądań HTTP. Specjalnie spreparowany pakiet sieciowy powoduje uszkodzenie pamięci procesu obsługującego serwer HTTP. Skuteczne wykorzystanie podatności prowadzi do wykonania dowolnego kodu w kontekście podatnego komponentu.

Skutki

Atakujący może uzyskać zdalne wykonanie kodu (RCE) na urządzeniu z uruchomionym podatnym serwerem HTTP, co w przypadku urządzeń wbudowanych może oznaczać pełne przejęcie kontroli nad systemem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o poprawkach dostępne są w raporcie Cisco Talos: TALOS-2023-1732. Dodatkowa mitigacja może obejmować ograniczenie dostępu sieciowego do podatnego serwera HTTP za pomocą firewall.

Kogo dotyczy

Weston Embedded uC-HTTP v3.01.01 oraz produkty zintegrowane z tą biblioteką: Silabs Gecko Software Development Kit, Weston-Embedded Cesium Net, Weston-Embedded uC-HTTP

Uwagi

Podatność dotyczy biblioteki uC-HTTP stosowanej w systemach wbudowanych (embedded). Raport opublikowany przez Cisco Talos Intelligence (TALOS-2023-1732). Wysoka złożoność ataku (AC:H) wymagana do wykorzystania podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Silabs Gecko Software Development Kit

    APP
    Silabs
    4.3.1
  • Weston Embedded Cesium Net

    APP
    Weston-Embedded
    3.07.01
  • Weston Embedded Uc Http

    APP
    Weston-Embedded
    3.01.01
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2023-45318CRITICAL10.0PL ✓ten sam produkt

Heap-based buffer overflow w serwerze HTTP biblioteki uC-HTTP — RCE

CVE-2023-4280CRITICAL9.3PL ✓ten sam produkt

Silabs Gecko SDK: dostęp do pamięci TrustZone z niezaufanego regionu

CVE-2023-4020CRITICAL9.0PL ✓ten sam produkt

Błąd walidacji wejścia w TrustZone SDK Silicon Labs — dostęp do pamięci bezpiecznej

CVE-2023-27882CRITICAL9.0PL ✓ten sam produkt

Heap-based buffer overflow w HTTP Server Weston Embedded uC-HTTP

CVE-2023-28379CRITICAL9.0PL ✓ten sam produkt

Uszkodzenie pamięci w HTTP Server Weston Embedded uC-HTTP — RCE