Volver a Labs
Alerta de Seguridad

CVE-2023-34928

Acerca de

Un desbordamiento de pila en la función Edit_BasicSSID de H3C Magic B1STV100R012 permite a atacantes provocar una denegación de servicio (DoS) mediante una solicitud POST manipulada.

Debilidad (CWE):CWE-787

Análisis del analista Rainforest

La lectura honesta de este caso es que bloquea el equipo, nada más. Una solicitud POST manipulada a la función Edit_BasicSSID en el H3C Magic B1ST desborda un búfer de pila, y el impacto es una denegación de servicio: el vector confirma únicamente pérdida de disponibilidad, sin impacto en confidencialidad ni integridad. Un atacante puede dejar el router fuera de línea de forma remota, pero el aviso no reclama ejecución de código, y no vamos a inflar un DoS hasta convertirlo en un RCE que no se describe como tal.

Dicho esto, los desbordamientos de pila en dispositivos embebidos a veces maduran hasta convertirse en ejecución de código una vez que alguien invierte en el desarrollo del exploit, así que la primitiva de escritura en memoria merece respeto incluso cuando el impacto probado hoy es un reinicio. Por ahora la amenaza realista es la interrupción: un atacante no autenticado que pueda alcanzar la interfaz web puede tirar repetidamente la conexión de todos los que están detrás.

Clasificamos esto por debajo de los fallos de clase RCE del mismo lote precisamente porque su techo demostrado es la disponibilidad. Nuestra atención va a la exposición —¿es la interfaz de gestión accesible desde algo no confiable?— y etiquetamos la escritura CWE-787 como un elemento a vigilar por si una investigación posterior eleva el impacto. Para un DoS de puerta de enlace doméstica, la ubicación en la red hace más por nosotros que perseguir el firmware.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2023-34928?

Un desbordamiento de pila en la función Edit_BasicSSID de H3C Magic B1STV100R012 permite a atacantes provocar una denegación de servicio (DoS) mediante una solicitud POST manipulada.

¿Qué tan grave es CVE-2023-34928?

CVE-2023-34928 tiene una puntuación base CVSS 3.1 de 7.5, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 75 sobre 100, en la banda alto.

¿Cómo se explota CVE-2023-34928?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Ninguno, integridad Ninguno y disponibilidad Alto.

¿Qué productos afecta CVE-2023-34928?

Los avisos públicos listan como afectados: magic b1st, magic b1st firmware. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2023-34928?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email