CRITICAL🇬🇧 English

CVE-2023-41355

Nokia G-040W-Q: brak walidacji komunikatów ICMP redirect w firewall

CVSS 9.8v3.1pub. 2023-11-03upd. 2024-11-21

Funkcja firewall w urządzeniu Chunghwa Telecom Nokia G-040W-Q zawiera podatność polegającą na braku walidacji przychodzących komunikatów ICMP redirect. Nieuwierzytelniony zdalny atakujący może zmodyfikować tablicę routingu urządzenia, powodując odmowę usługi lub wyciek wrażliwych informacji.

Pokaż oryginał (EN)

Chunghwa Telecom NOKIA G-040W-Q Firewall function has a vulnerability of input validation for ICMP redirect messages. An unauthenticated remote attacker can exploit this vulnerability by sending a crafted package to modify the network routing table, resulting in a denial of service or sensitive information leaking.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej walidacji danych wejściowych (CWE-20) oraz niewystarczającej weryfikacji pochodzenia komunikatów ICMP redirect (CWE-940). Atakujący wysyła spreparowany pakiet ICMP redirect, który zostaje zaakceptowany przez firewall urządzenia bez odpowiedniej weryfikacji jego autentyczności lub poprawności. W rezultacie tablica routingu sieciowego urządzenia zostaje zmodyfikowana zgodnie z treścią złośliwego pakietu, co umożliwia przekierowanie ruchu sieciowego przez infrastrukturę kontrolowaną przez atakującego lub całkowite zaburzenie łączności.

Skutki

Atakujący może doprowadzić do odmowy usługi (DoS) poprzez zakłócenie routingu sieciowego lub spowodować wyciek wrażliwych informacji przez przekierowanie ruchu sieciowego. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.twcert.org.tw/tw/cp-132-7505-a0c94-1.html). Dodatkowo zaleca się filtrowanie przychodzących komunikatów ICMP redirect na poziomie sieci brzegowej oraz ograniczenie dostępu do urządzenia wyłącznie do zaufanych źródeł.

Kogo dotyczy

Urządzenie Chunghwa Telecom Nokia G-040W-Q (firmware Nokia G-040W-Q) — konkretne wersje firmware wskazane w referencjach producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Nokia G 040w Q

    HW
    Nokia
    wszystkie wersje
  • Nokia G 040w Q Firmware

    OS
    Nokia
    g040wqr201207
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoSFirewall
CWE
Referencje

Powiązane podatności

CVE-2023-41351CRITICAL9.8PL ✓ten sam produkt

Authentication bypass w Nokia G-040W-Q — nieautoryzowany dostęp przez alternatywny URL

CVE-2023-41350HIGH7.5ten sam produkt

Chunghwa Telecom NOKIA G-040W-Q has a vulnerability of insufficient measures to prevent multiple failed authen...

CVE-2023-41352HIGH7.2ten sam produkt

Chunghwa Telecom NOKIA G-040W-Q has a vulnerability of insufficient filtering for user input. A remote attacke...

CVE-2023-41353HIGH8.8ten sam produkt

Chunghwa Telecom NOKIA G-040W-Q has a vulnerability of weak password requirements. A remote attacker with regu...

CVE-2023-41354MEDIUM4.0ten sam produkt

Chunghwa Telecom NOKIA G-040W-Q Firewall function does not block ICMP TIMESTAMP requests by default, an unauth...