CVE-2026-10672
قراءة خارج الحدود بسبب مخزن URI غير مُنهى في سحب البرنامج الثابت LwM2M (Package URI)
- تم النشر
- 14/07/2026
- محدث
- 14/07/2026
- تخصيص CNA
- zephyr
- الأدلة المرصودة
- 17/08/2026
قراءة خارج الحدود بسبب مخزن URI غير مُنهى في سحب البرنامج الثابت LwM2M (Package URI)
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Hمنخفض · الثلاثين يومًا القادمة
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
subsys/net/lib/lwm2m/lwm2m_pull_context.c قام بنسخ Package URI الخاص بتحديث البرنامج الثابت إلى مخزن ثابت ثابت الحجم (context.uri، بحجم CONFIG_LWM2M_SWMGMT_PACKAGE_URI_LEN، الافتراضي 128) باستخدام memcpy(context.uri, uri, LWM2M_PACKAGE_URI_LEN)، حيث يتم نسخ حجم الوجهة بالضبط دون أي تحقق من الطول. يخزّن كائن Firmware-Update Package URI المقدَّم من الخادم (/5/0/1) في مخزن بحجم 255 بايت، لذا يمكن لخادم إدارة LwM2M (أو مهاجم على مسار الاتصال في جلسة تفتقر إلى DTLS قوي) كتابة URI بطول 128-254 حرفًا؛ يتم نسخ أول 128 بايت فقط إلى context.uri دون فاصل NUL. يتم بعد ذلك استهلاك هذا المخزن كسلسلة C بواسطة http_parser_parse_url(context.uri, strlen(context.uri), ...)، وإلحاقات خيارات مسار URI/PROXY-URI الخاصة بـ CoAP المعتمدة على strlen، وlwm2m_parse_peerinfo()، مما يسبب قراءة خارج الحدود للذاكرة الثابتة المجاورة. يتم إلحاق البايتات المقروءة بشكل زائد بطلبات CoAP الصادرة (كشف معلومات عن الذاكرة المجاورة للجهاز للخادم/الوكيل) ويمكن أن تتسبب في تعطل الجهاز (حرمان من الخدمة). تم إدخال النسخة القابلة للاستغلال من خلال إعادة هيكلة pull-context (صدرت لأول مرة في v3.0.0) وهي موجودة حتى v4.4.0؛ المسار المُفعَّل افتراضيًا CONFIG_LWM2M_FIRMWARE_UPDATE_PULL_SUPPORT متأثر. يضيف الإصلاح فحصًا لـ strlen(uri) >= sizeof(context.uri) يُرجع -ENOMEM ويستبدل بـ strcpy()، مما يضمن مخزنًا محدودًا ومنتهيًا بـ NUL.
استغلال إثبات مفهوم لثغرة CVE-2026-10672، وهي ثغرة قراءة خارج حدود الذاكرة (out-of-bounds read) في عميل سحب تحديث البرامج الثابتة (firmware-update pull client) الخاص بـ Zephyr RTOS عبر LwM2M. يتضمن إعادة إنتاج مستقلة بلغة C وخادم CoAP/LwM2M خبيث لأغراض الاختبار.
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.