Kernel Amazon Web Services FreeRTOS w wersjach przed 10.4.3 nie przeprowadza wystarczającej weryfikacji granic podczas zarządzania pamięcią heap. Podatność sklasyfikowana jako krytyczna (CVSS 9.8) może umożliwić zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu.
▸ Pokaż oryginał (EN)
The kernel in Amazon Web Services FreeRTOS before 10.4.3 has insufficient bounds checking during management of heap memory.
Błąd polega na niewystarczającym sprawdzaniu granic (insufficient bounds checking) podczas operacji zarządzania pamięcią heap w kernelu FreeRTOS, co odpowiada klasie CWE-119 (improper restriction of operations within the bounds of a memory buffer). Atakujący może wywołać operacje na pamięci wykraczające poza dozwolone zakresy bufora. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni tę podatność szczególnie niebezpieczną w środowiskach IoT i systemów wbudowanych.
Atakujący może uzyskać pełną kontrolę nad urządzeniem — podatność zapewnia wysoki poziom naruszenia poufności, integralności i dostępności systemu, co w praktyce może oznaczać zdalne wykonanie kodu (RCE) lub destabilizację działania urządzenia.
Należy zaktualizować kernel FreeRTOS do wersji 10.4.3 lub nowszej. Poprawka została wprowadzona w commicie c7a9a01c94987082b223d3e59969ede64363da63 w repozytorium FreeRTOS-Kernel na GitHub.
Amazon Web Services FreeRTOS w wersjach przed 10.4.3
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAmazon Freertos
OSAmazon< 10.4.3
Powiązane podatności
Improper input validation in FreeRTOS-Kernel before 11.3.1 might allow an unprivileged task on MPU-enabled por...
Integer overflow w jądrze FreeRTOS podczas tworzenia kolejki
Integer overflow w FreeRTOS — przepełnienie liczby całkowitej w stream buffer
Missing privilege verification in the secure context cleanup handler in FreeRTOS-Kernel before 11.3.1 might al...
Missing minimum size validation in secure context allocation in FreeRTOS-Kernel before 11.3.1 might allow loca...