PT-2021-2223 · Unknown · Ethernut Nut/Os
CVE-2020-27213
·
Publicado
2021-03-04
·
Atualizado
2023-10-27
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do software vulnerável e versões afetadas
Ethernut Nut/OS versão 5.1
Descrição
Foi detectada uma falha no código responsável pela geração de Números de Sequência Iniciais (ISNs) para conexões TCP, na qual o ISN é derivado de uma fonte com aleatoriedade insuficiente. Isso permite que um invasor determine o ISN de conexões TCP atuais e futuras, potencialmente sequestrando as existentes ou falsificando as futuras. O gerador de ISN segue a RFC 793, mas deveria seguir, no mínimo, as especificações descritas na RFC 6528 para a geração adequada de ISN.
Recomendações
Para o Ethernut Nut/OS versão 5.1, considere implementar um mecanismo de geração de ISN mais seguro que siga as especificações descritas na RFC 6528 para minimizar o risco de exploração. Como solução temporária, restrinja o acesso a informações confidenciais e monitore possíveis tentativas de sequestro ou falsificação de conexões TCP até que um patch esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Use of Insufficiently Random Values
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ethernut Nut/Os