Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ThingsBoard (CVE-2024-9358)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
01/10/2024
Última modificación:
07/01/2025

Descripción

Se ha detectado una vulnerabilidad en ThingsBoard hasta la versión 3.7.0 y se ha clasificado como problemática. Esta vulnerabilidad afecta a una funcionalidad desconocida del componente HTTP RPC API. La manipulación provoca el consumo de recursos. El ataque se puede lanzar de forma remota. La complejidad de un ataque es bastante alta. La explotación parece ser difícil. El exploit se ha hecho público y puede utilizarse. La actualización a la versión 3.7.1 puede solucionar este problema. Se recomienda actualizar el componente afectado. El proveedor fue informado el 24 de julio de 2024 sobre esta vulnerabilidad y anunció el lanzamiento de la versión 3.7.1 para la segunda mitad de septiembre de 2024.

Impacto

Puntuación base 4.0
6.00
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.90
Gravedad 2.0
MEDIA

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:thingsboard:thingsboard:*:*:*:*:*:*:*:* 3.7.1 (excluyendo)