PT-2022-4448 · Opcua+2 · Opcua+2
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas
Todas as versões do opcua
Todas as versões do asyncua
Descrição
A vulnerabilidade está relacionada a um consumo descontrolado de recursos nas bibliotecas opcua e asyncua. Isso pode ser explorado por um invasor remoto para causar uma negação de serviço. A vulnerabilidade se deve à ausência de uma limitação no número de blocos recebidos por sessão individual ou no total para todas as sessões simultâneas. Um invasor pode explorar isso enviando um grande número de blocos enormes sem enviar o bloco final de fechamento.
Recomendações
Para todas as versões do opcua, considere implementar uma limitação no número de blocos recebidos por sessão para evitar a exploração.
Para todas as versões do asyncua, considere implementar uma limitação no número de blocos recebidos por sessão para evitar a exploração.
Como solução temporária, considere restringir o tamanho dos blocos que podem ser recebidos pela biblioteca para minimizar o risco de exploração.
Correção
DoS
Allocation of Resources Without Limits
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Debian
Asyncua
Opcua