Identificada una vulnerabilidad de doble liberación en lwIP que afecta a sistemas críticos
Según un aviso de CISA, la vulnerabilidad afecta a las versiones de la API de lwIP iguales o superiores a 2.0.1 e iguales o inferiores a 2.2.1. La agencia ha clasificado esta falla con una severidad alta, otorgándole una puntuación CVSSv3.1 de 8.8 y CVSSv4.0 de 8.7.
La explotación exitosa de esta debilidad de doble liberación puede acarrear diversas consecuencias, incluyendo el bloqueo del sistema, la interrupción del servicio (DoS), la corrupción de memoria o, en los escenarios más graves, la ejecución de código en el sistema de la víctima.
El alcance de los sistemas afectados es significativo, cubriendo infraestructura crítica en sectores como el químico, comunicaciones, manufactura crítica, energía, servicios financieros, salud pública, sistemas de transporte y sistemas de agua y aguas residuales, con una distribución global. CISA confirma que Eric Evenchick de Tetrel Security ha sido el responsable de reportar esta vulnerabilidad.
Como mitigación, se recomienda a los usuarios de lwIP actualizar sus versiones del software. La solución para esta vulnerabilidad está disponible en el repositorio oficial de lwIP, identificada por el commit f873b6295933e4149a2132adf3e9a2d2a676a5ec. Es relevante destacar que, si bien la vulnerabilidad es de severidad alta, el material disponible indica que no es explotable de forma remota y que no se ha reportado ninguna explotación pública conocida a CISA hasta la fecha.
Fuente original: CISA Advisories







