重要脆弱性情報 脆弱性情報 CVE-2024-50594 CVE-2024-50595 脆弱性の説明 CVE-2024-50594: STMicroelectronics X-CUBE-AZRTOS-F7 HTTPサーバーのチャンク化PUTリクエストにおける整数アンダーフロー脆弱性。 - HTTPサーバーのPUTリクエスト機能に存在し、攻撃者が悪意のあるデータパケットを送信して整数アンダーフローを引き起こすことで、サービス妨害(DoS)を引き起こす可能性があります。 CVE-2024-50595: NetX Duo Web Component HTTP Serverの脆弱性。 - NetX Duo Web Component HTTP Serverの実装に影響を与え、サービス妨害(DoS)を引き起こす可能性があります。 影響を受けるバージョン STMicroelectronics X-CUBE-AZRTOS-WL 1.0.0 STMicroelectronics X-CUBE-AZRTOS-F4 1.1.0 STMicroelectronics X-CUBE-AZRTOS-G0 1.1.0 STMicroelectronics X-CUBE-AZRTOS-L4 1.4.0.0 STMicroelectronics X-CUBE-AZRTOS-L5 2.0.0 STMicroelectronics X-CUBE-AZRTOS-WB 2.0.0 STMicroelectronics X-CUBE-AZRTOS-F7 3.1.0 CVSSスコア CVE-2024-50594: 4.3 (AV:N/AC:L/PR:UN/UI:NI/S:U/C:N/I:N/A:L) CWE分類 CWE-191: 整数アンダーフロー(ラップアラウンドまたはラップ) 緩和策 開発者は、アプリケーションのコールバックリクエスト通知関数内でPUTリクエストの処理を終了させることで、PUTリクエストの処理を無効にできます。 タイムライン 2024-11-04: ベンダーによる開示 2024-02-27: ベンダーによるパッチの公開 2024-04-02: 公開発表 発見者 Cisco TalosのKelly Patterson