Intel'i poolt arendatud avatud telefonisteem oFono, mida kasutatakse kÔnede korraldamiseks, andmete edastamiseks mobiilioperaatori kaudu ja SMS-ide saatmiseks sellistes platvormides nagu Tizen, Ubuntu Touch, Mobian, Maemo, postmarketOS ja Sailfish/Aurora, on avastatud kaks haavatavust, mis vÔimaldavad koodi kÀivitamist spetsiaalselt vormindatud SMS-sÔnumite töötlemisel. Haavatavused on kÔrvaldatud oFono versioonis 2.1.
MÔlemad haavatavused tulenevad nÔuetekohase vÀlistest andmete suuruse kontrollimise puudumisest SMS-sÔnumite PDU formaadis dekodeerimise koodis, mida saab kasutada andmete kirjutamiseks mÀÀratud mÀllu. Esimene haavatavus (CVE-2023-4233) avaldub funktsioonis sms_decode_address_field(), ja teine (CVE-2023-4234) funktsioonis decode_submit_report().
Allikas: opennet.ru
