PT-2025-52289 · Unknown · Omec-Project Upf
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
omec-project UPF versão 2.1.3-dev
Descrição
Existe uma vulnerabilidade de negação de serviço no omec-project UPF (componente pfcpiface). Especificamente, quando uma mensagem PFCP Session Establishment Request é enviada ao endpoint N4/PFCP do UPF sem o Elemento de Informação F-SEID obrigatório, ela não é validada corretamente. Isso faz com que o manipulador de estabelecimento de sessão chame
IE.FSEID() em um ponteiro nulo, resultando em um panic e na terminação do processo UPF. Um atacante pode explorar essa vulnerabilidade enviando repetidamente mensagens PFCP Session Establishment Request malformadas, causando a queda do UPF e interrompendo os serviços do plano de usuário. O endpoint de API afetado é o endpoint N4/PFCP. O parâmetro vulnerável é o Elemento de Informação F-SEID dentro da mensagem PFCP Session Establishment Request.Recomendações
Atualize para uma versão mais recente do omec-project UPF que resolva este problema. Como medida temporária, implemente validação rigorosa de entrada para mensagens PFCP Session Establishment Request, garantindo a presença do Elemento de Informação F-SEID obrigatório antes do processamento.
Exploit
Correção
DoS
NULL Pointer Dereference
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Omec-Project Upf