Координационният център CERT (CERT/CC) към университета Carnegie Mellon публикува съобщение за критичен недостатък, засягащ Advanced Software Framework (ASF) на Microchip.

ASF на Microchip е безплатна библиотека с отворен код за микроконтролерите на компанията. Базираният в САЩ доставчик на полупроводници твърди, че продуктът е предназначен за фазите на оценка, създаване на прототипи, проектиране и производство.

Дупката в сигурността, проследена като CVE-2024-7490, е открита от Андрю Кумбс от Amazon Element55. Според CERT/CC проблемът е свързан с имплементацията на сървъра Tinydhcp в ASF и може да позволи изпълнение на отдалечен код чрез специално създадени DHCP заявки.

„Имплементацията на DHCP в ASF не успява да валидира входа, като по този начин създава условия за препълване на стека“, обясняват от CERT/CC.

„Тъй като тази уязвимост е в код, ориентиран към IoT, тя вероятно ще се появи на много места в дивата природа.“ „Тази уязвимост може да бъде тествана чрез изпращане на един пакет с DHCP заявка до мултикаст адрес“, добави CERT/CC.

Организацията отбеляза, че CVE-2024-7490 засяга ASF 3.52.0.2574 и всички предишни версии на софтуера. Възможно е да бъдат засегнати и вилиците на Tinydhcp, налични в GitHub.

Засегнатата версия на ASF вече не се поддържа от производителя, който призова клиентите да „мигрират към актуално софтуерно решение, което е в процес на активна поддръжка“.CERT/CC заяви, че „в момента не знае за практическо решение на този проблем, освен замяната на услугата Tinydhcp с друга, която няма такъв проблем“.

Неотдавна Microchip стана мишена на атака с рансъмуер, която предизвика смущения и според твърденията е довела до кражба на няколко гигабайта данни.

Източник: По материали от Интернет

Подобни публикации

18 април 2025

Глобална компания за събития стана жертва на се...

Legends International, водещ доставчик на услуги за спортни, развле...
17 април 2025

Китайска APT група използва усъвършенстван бекд...

Нови версии на бекдора BrickStorm, използван при компрометирането н...
17 април 2025

Крис Кребс напуска SentinelOne заради войната с...

Бившият директор на Агенцията за киберсигурност и инфраструктурна с...
17 април 2025

Apple пусна спешни ъпдейти за iOS и macOS

На 17 април (сряда) Apple публикува извънредни ъпдейти за операцион...
17 април 2025

Starlink превзе интернет пазара в Нигерия, но н...

В началото на 2023 г. Нигерия стана първата африканска държава, в к...
16 април 2025

CISA гарантира непрекъсната работа на програмат...

Американската Агенция за киберсигурност и сигурност на инфраструкту...
Бъдете социални
Още по темата
16/04/2025

Google и Mozilla пуснаха сп...

На 15 април 2025 г. технологичните...
16/04/2025

Oracle пусна 378 нови кръпк...

На 15 април 2025 г. технологичният...
15/04/2025

Непълна кръпка на Nvidia о...

Изследователи по сигурността от Trend Micro...
Последно добавени
18/04/2025

Глобална компания за събити...

Legends International, водещ доставчик на услуги...
17/04/2025

Китайска APT група използва...

Нови версии на бекдора BrickStorm, използван...
17/04/2025

Крис Кребс напуска Sentinel...

Бившият директор на Агенцията за киберсигурност...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!