本公告载明可能影响部分谦川科技软件产品、组件或版本的安全漏洞信息。谦川科技高度重视产品及客户业务的安全。截至本公告发布之日,谦川科技尚未收到有关上述漏洞已在真实环境中被利用的报告。
| 类别 | 漏洞详情 |
| 产品名称 | Hypervisor |
| 受影响的版本 | MT8676 2os、MT8676 3os、MT8678 2os、MT8678 3os、cobranch、MT8668 2os、MT8668 3os |
| 漏洞编号 | CWE-400 |
| CVSS评分 | 7.5 |
| 漏洞标题 | c-ares组件中read_udp_packets 函数存在拒绝服务漏洞 |
| 详细描述 | c-ares是一个C语言编写的高效DNS库,支持异步查询、TCP连接等高级功能,易于集成且高度可匹配,可让应用程序在不阻塞的情况下执行DNS解析操作,即可以在等待DNS响应的同时继续进行其他工作,从而提高性能和用户体验。智能网联汽车中可能使用该组件。 C-ares组件在1.19.1版本之前的src/lib/ares_process.c文件中read_udp_packets 函数存在拒绝服务漏洞,可能导致系统拒绝服务。 |
| 受影响资产 | Nebula |
| 漏洞类型 | cwe |
| 风险等级 | 高危 |
| 修复状态 | 已修复 |
| 类别 | 漏洞详情 |
| 产品名称 | Hypervisor |
| 受影响的版本 | MT8676 2os、MT8676 3os、MT8678 2os、MT8678 3os、cobranch、MT8668 2os、MT8668 3os |
| 漏洞编号 | CWE-400 |
| CVSS评分 | 7.5 |
| 漏洞标题 | Protobuf组件处理扩展消息类型数据时存在拒绝服务漏洞 |
| 详细描述 | Protobuf(protocol buffers)是支持谷歌开发的数据交换格式的序列化结构化组件,可用于通信协议、数据存储等。可能在智能网联汽车中使用以支持数据交互功能。Protobuf组件在3.16.0到3.16.3、3.17.0到3.19.6、3.20.0到3.20.3、3.21.0到3.21.7版本中Protobuf-java 核心程序处理扩展消息类型时,可能触发因垃圾回收机制占用时间过长导致的拒绝服务漏洞,导致系统拒绝服务。 |
| 受影响资产 | Nebula |
| 漏洞类型 | cwe |
| 风险等级 | 高危 |
| 修复状态 | 已修复 |