PT-2022-4450 · Opcua · Opcua

·

CVE-2022-25888

·

Publicado

2022-08-23

·

Atualizado

2022-08-25

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
opcua versões 0.0.0 e posteriores
Descrição
A vulnerabilidade está relacionada a um ataque de Negação de Serviço (DoS) devido à ausência de limitação no número de blocos recebidos por sessão individual ou no total para todas as sessões simultâneas. Um invasor pode explorar essa vulnerabilidade enviando um número ilimitado de blocos de grande tamanho sem enviar o bloco final de encerramento, levando a um consumo descontrolado de recursos. Isso pode permitir que um invasor remoto cause uma interrupção no serviço.
Recomendações
Para as versões 0.0.0 e posteriores, considere implementar uma limitação no número de blocos recebidos por sessão ou no total para todas as sessões simultâneas, a fim de evitar o consumo descontrolado de recursos. Como solução temporária, considere restringir o tamanho dos blocos que podem ser recebidos ou implementar limitação de taxa nos blocos recebidos para minimizar o risco de exploração.

Correção

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-05315
CVE-2022-25888
GHSA-8MX2-GQX9-RM7F

Produtos afetados

Opcua