Vulnerabilność w oFono wykorzystywana przez SMS

W rozwijanym przez firmę Intel otwartym telefonicznym stosie oFono, wykorzystywanym do organizowania połączeń, przesyłania danych przez operatorów komórkowych oraz wysyłania SMS-ów na takich platformach jak Tizen, Ubuntu Touch, Mobian, Maemo, postmarketOS i Sailfish/Aurora, zidentyfikowano dwie podatności, które pozwalają na wykonanie kodu podczas przetwarzania specjalnie sformatowanych wiadomości SMS. Podatności zostały naprawione w wydaniu oFono 2.1.

Obie podatności spowodowane są brakiem odpowiedniego sprawdzenia rozmiaru danych zewnętrznych w kodzie dekodowania wiadomości SMS w formacie PDU, co można wykorzystać do zapisania danych poza przydzielonym buforem. Pierwsza podatność (CVE-2023-4233) objawia się w funkcji sms_decode_address_field(), a druga (CVE-2023-4234) w decode_submit_report().

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster