Inteli arendatud avatud telefonistendi oFono, mida kasutatakse kõnede, andmete edastamise ja SMS-ide saatmise korraldamiseks sellistes platvormides nagu Tizen, Ubuntu Touch, Mobian, Maemo, postmarketOS ja Sailfish/Aurora, on avastatud kaks haavatavust, mis lubavad koodi täitmist spetsiaalselt vormindatud SMS-sõnumite töötlemise käigus. Haavatavused on likvideeritud oFono 2.1 väljaandes.
Mõlemad haavatavused tulenevad ebapiisavast väliste andmete suuruse kontrollimisest SMS-sõnumite dekodeerimise koodis PDU formaadis, mida saab kasutada andmete kirjutamiseks välja määratud puhvriga. Esimene haavatavus (CVE-2023-4233) ilmneb funktsioonis sms_decode_address_field(), teine (CVE-2023-4234) funktsioonis decode_submit_report().
Allikas: opennet.ru
