PT-2026-22167 · Unknown · Golioth Firmware Sdk

·

CVE-2026-23748

·

Publicado

2026-02-26

·

Atualizado

2026-02-26

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Golioth Firmware SDK versões 0.10.0 a 0.21.9
Descrição O software apresenta um problema de leitura fora dos limites no processamento de strings do LightDB State. Um valor pequeno de payload size (menor que 2) pode levar a um subestouro de size t ao calcular o número de bytes a serem copiados durante o processamento da string. Isso resulta em uma operação memcpy() lendo além do buffer de rede alocado, possivelmente causando uma falha no dispositivo. Essa condição pode ser alcançada por meio da função on payload, e a função golioth payload is null() não impede que payloads de tamanho 1 sejam processados. Um servidor malicioso ou um atacante homem no meio (MITM) pode desencadear uma negação de serviço.
Recomendações Atualize para a versão 0.22.0 ou posterior.

Exploit

Correção

Integer Underflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-23748

Produtos afetados

Golioth Firmware Sdk