PT-2025-52291 · Omec · Upf+1

·

CVE-2025-65568

·

Publicado

2025-12-18

·

Atualizado

2025-12-20

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas omec-project UPF versões upf-epc-pfcpiface:2.1.3-dev
Descrição Existe uma vulnerabilidade de negação de serviço no omec-project UPF (componente pfcpiface). Especificamente, uma mensagem PFCP Session Establishment Request contendo um CreateFAR com um campo de endereço IPv4 inválido não é validada adequadamente. A função parseFAR() chama ip2int(), o que pode levar a uma leitura fora dos limites no buffer de endereço IPv4, resultando em um pânico. Um atacante capaz de enviar mensagens PFCP Session Establishment Request ao endpoint N4/PFCP do UPF pode explorar isso para derrubar o UPF e interromper os serviços do plano de usuário. O componente vulnerável é a interface PFCP. O endpoint de API afetado é o endpoint N4/PFCP. O parâmetro vulnerável é o campo de endereço IPv4 dentro do CreateFAR.
Recomendações Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como solução temporária, considere restringir o acesso ao endpoint N4/PFCP apenas a fontes autorizadas.

Exploit

Correção

DoS

Out of bounds Read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-65568

Produtos afetados

Upf
Pfcpiface