PT-2026-82106 · Unknown · Loramac-Node
CVSS v3.1
3.1
Baixa
| Vetor | AV:A/AC:H/PR:H/UI:N/S:U/C:L/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
loramac-node (versões afetadas não especificadas)
Descrição
O manipulador de transporte de blocos de dados fragmentados LoRaWAN TS004
frag transport package callback() em subsys/lorawan/services/frag transport.c analisa bytes de comando de downlink sem validar se restam bytes de carga úteis suficientes antes de cada acesso. O manipulador converte rx buf + rx pos para uma estrutura frag transport setup req de 10 bytes ou passa &rx buf[rx pos] para o decodificador de fragmentos, que lê ctx.frag size bytes sem verificar o comprimento restante. Como ctx.frag size é controlado pelo atacante via um comando FRAG SESSION SETUP, um invasor que possua as chaves de sessão do dispositivo pode usar comandos de preenchimento DATA FRAGMENT com índices incompatíveis para forçar o decodificador a ler além do final do buffer MacCtx.RxPayload. Isso resulta em uma leitura fora de limites delimitada, potencialmente copiando memória estática adjacente para os buffers do decodificador e para a imagem de flash FUOTA (Firmware Update Over-The-Air). O problema limita-se a partes com chaves de sessão e, como os dados lidos fora dos limites não são retornados ao remetente, não há um canal de divulgação direta.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
RCE
Out of bounds Read
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Loramac-Node