CVE-2024-29195
Azure C SDK Vulnerabilità di Integer Wraparound
- Pubblicato
- 26 mar 2024
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 91,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
La azure-c-shared-utility è una libreria C per la comunicazione AMQP/MQTT verso i servizi cloud di Azure. Questa libreria può essere utilizzata dall'Azure IoT C SDK per la comunicazione tra IoT Hub e i dispositivi IoT Hub. Un attaccante può causare un wraparound di interi, una sotto-allocazione o un overflow del buffer heap a causa di vulnerabilità nel meccanismo di controllo dei parametri, sfruttando il parametro della lunghezza del buffer nell'Azure C SDK, il che può portare all'esecuzione di codice remoto. I requisiti per l'RCE sono: 1. Un account Azure compromesso che consenta l'invio di payload malformati al dispositivo tramite il servizio IoT Hub, 2. Il superamento del limite massimo di payload del messaggio del servizio IoT Hub di 128KB, e 3. La capacità di sovrascrivere lo spazio del codice con codice remoto. Corretto nel commit https://github.com/Azure/azure-c-shared-utility/commit/1129147c38ac02ad974c4c701a1e01b2141b9fe2.
Fonti
1- advisoriesInformativo
Una raccolta dei miei advisory di sicurezza pubblici.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.