CVE-2024-29195
Azure C SDK : vulnérabilité de dépassement d'entier
- Publié
- 26 mars 2024
- Mise à jour
- 4 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 91,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
La bibliothèque azure-c-shared-utility est une bibliothèque C pour la communication AMQP/MQTT vers les services cloud Azure. Cette bibliothèque peut être utilisée par le SDK C Azure IoT pour la communication entre IoT Hub et les appareils IoT Hub. Un attaquant peut provoquer un dépassement d'entier, une sous-allocation ou un débordement de tampon de tas en raison de vulnérabilités dans le mécanisme de vérification des paramètres, en exploitant le paramètre de longueur de tampon dans le SDK C Azure, ce qui peut conduire à une exécution de code à distance. Les conditions requises pour l'exécution de code à distance sont : 1. Un compte Azure compromis permettant l'envoi de charges utiles malformées à l'appareil via le service IoT Hub, 2. Le dépassement de la limite maximale de charge utile de message du service IoT Hub de 128 Ko, et 3. La capacité de remplacer l'espace de code par du code distant. Corrigé dans le commit https://github.com/Azure/azure-c-shared-utility/commit/1129147c38ac02ad974c4c701a1e01b2141b9fe2.
Sources
1- advisoriesInformationnel
Une collection de mes avis de sécurité publics.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.