CVE-2023-24012
Vulnerabilidad de violación de la cadena de confianza (CoT) del Data Distribution Service (DDS) en Open DDS
- Publicado
- 9 ene 2025
- Actualizado
- 9 ene 2025
- Asignación de CNA
- INCIBE
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:LBajo · próximos 30 días
- Percentil
- 20,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Un atacante puede manipular de forma arbitraria participantes maliciosos de DDS (o nodos ROS 2) con certificados válidos para comprometer y obtener el control total del sistema de bus de datos DDS seguro atacado explotando atributos vulnerables en la configuración de validación del certificado PKCS#7. Esto se debe a una implementación no conforme de la verificación de documentos de permiso utilizada por algunos proveedores de DDS. En concreto, un uso indebido de la función PKCS7_verify de OpenSSL utilizada para validar firmas S/MIME.
Fuentes
1Prueba de concepto que demuestra un bypass de permisos en el marco de seguridad ROS 2 SROS2, permitiendo suscripción no autorizada a temas mediante archivos de permisos modificados.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.