CVE

Vulnerabilidad en OpenNDS Captive Portal (CVE-2023-38322)

Severidad:
ALTA
Type:
CWE-476 Desreferencia a puntero nulo (NULL)
Fecha de publicación:
17/11/2023
Última modificación:
20/06/2024

Descripción

Se descubrió un problema en OpenNDS Captive Portal antes de la versión 10.1.2. Tiene una desreferencia de puntero NULL do_binauth que se activa con una solicitud GET HTTP manipulada a la que le falta un encabezado HTTP User-Agent. La activación de este problema provoca el bloqueo de OpenNDS (una condición de denegación de servicio). El problema ocurre cuando el cliente está a punto de ser autenticado y solo puede activarse cuando la opción BinAuth está configurada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:opennds:captive_portal:*:*:*:*:*:*:*:* 10.1.2 (excluyendo)