PT-2026-103083 · Apache · Apache Plc4X

CVE-2026-102510

·

Publicado

2026-09-30

·

Atualizado

2026-09-30

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Apache PLC4X versões 0.11.0 through 0.13.1
Description A implementação em Go do Apache PLC4X (PLC4Go) contém múltiplas falhas, incluindo estouro de inteiro (integer overflow), validação inadequada de índice de array, recursão descontrolada e alocação de memória com valores de tamanho excessivos. Esses problemas permitem que um dispositivo malicioso ou um invasor capaz de injetar tráfego de rede cause a negação de serviço, travando a aplicação cliente ou esgotando sua memória. Especificamente, parsers gerados pré-alocam arrays com base na contagem de elementos declarada na rede, e auxiliares de leitura de transporte alocam buffers sem um limite superior. Além disso, o tratamento de respostas ADS e KNXnet/IP indexa dados recebidos sem verificar seu comprimento, causando um panic. O tratamento de comprimento de quadro ADS e EIP aceita ou envolve aritmeticamente para um comprimento de zero, quebrando a estruturação de mensagens. Além disso, tipos de protocolo recursivos são analisados sem um limite de profundidade de aninhamento. A aritmética de comprimento e posição em serializadores gerados usando inteiros de 16 bits pode fazer com que o campo de comprimento envolva quando as cargas úteis excederem 8 KB, levando potencialmente o dispositivo receptor a interpretar o restante da carga útil como mensagens de protocolo independentes.
Recommendations Atualize para a versão 1.0.0.

Correção

Uncontrolled Recursion

Integer Overflow

Improper Validation of Array Index

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-102510

Produtos afetados

Apache Plc4X