PT-2025-52289 · Unknown · Omec-Project Upf

·

CVE-2025-65565

·

Publicado

2025-12-18

·

Atualizado

2025-12-20

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas omec-project UPF versão 2.1.3-dev
Descrição Existe uma vulnerabilidade de negação de serviço no omec-project UPF (componente pfcpiface). Especificamente, quando uma mensagem PFCP Session Establishment Request é enviada ao endpoint N4/PFCP do UPF sem o Elemento de Informação F-SEID obrigatório, ela não é validada corretamente. Isso faz com que o manipulador de estabelecimento de sessão chame IE.FSEID() em um ponteiro nulo, resultando em um panic e na terminação do processo UPF. Um atacante pode explorar essa vulnerabilidade enviando repetidamente mensagens PFCP Session Establishment Request malformadas, causando a queda do UPF e interrompendo os serviços do plano de usuário. O endpoint de API afetado é o endpoint N4/PFCP. O parâmetro vulnerável é o Elemento de Informação F-SEID dentro da mensagem PFCP Session Establishment Request.
Recomendações Atualize para uma versão mais recente do omec-project UPF que resolva este problema. Como medida temporária, implemente validação rigorosa de entrada para mensagens PFCP Session Establishment Request, garantindo a presença do Elemento de Informação F-SEID obrigatório antes do processamento.

Exploit

Correção

DoS

NULL Pointer Dereference

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-65565

Produtos afetados

Omec-Project Upf