CVE-2025-5688
फ्रीआरटीओएस-प्लस-टीसीपी में आउट ऑफ बाउंड्स राइट
- प्रकाशित
- 4 जून 2025
- अद्यतन
- 14 अक्टू॰ 2025
- सीएनए असाइन करना
- AMZN
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 28.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
हमने एक बफर ओवरफ्लो समस्या की पहचान की है जो बहुत लंबे DNS नामों वाले LLMNR या mDNS क्वेरीज़ को प्रोसेस करते समय आउट-ऑफ-बाउंड राइट की अनुमति देती है। यह समस्या केवल उन सिस्टमों को प्रभावित करती है जो LLMNR या mDNS सक्षम के साथ Buffer Allocation Scheme 1 का उपयोग करते हैं। उपयोगकर्ताओं को नवीनतम संस्करण में अपग्रेड करना चाहिए और यह सुनिश्चित करना चाहिए कि किसी भी फोर्क्ड या व्युत्पन्न कोड को नए फिक्स को शामिल करने के लिए पैच किया गया है।
स्रोत
1CVE-2025-5688 के लिए PoC शोषण: FreeRTOS-Plus-TCP में तैयार LLMNR/mDNS क्वेरी के माध्यम से दूरस्थ आउट-ऑफ-बाउंड लेखन, कमजोर IoT उपकरणों पर क्रैश या संभावित RCE का कारण बनता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।