Mbed TLS w wersjach przed 3.0.1 zawiera podatność typu double free (CWE-415), która może wystąpić w warunkach braku pamięci. Luka jest krytyczna, ponieważ może umożliwić zdalnemu atakującemu wykonanie dowolnego kodu lub destabilizację systemu bez żadnego uwierzytelnienia.
▸ Pokaż oryginał (EN)
Mbed TLS before 3.0.1 has a double free in certain out-of-memory conditions, as demonstrated by an mbedtls_ssl_set_session() failure.
Podatność polega na dwukrotnym zwolnieniu tego samego obszaru pamięci (double free) podczas obsługi sytuacji wyczerpania pamięci. Przykładem wyzwalającym błąd jest niepowodzenie funkcji mbedtls_ssl_set_session(). Nieprawidłowe zarządzanie pamięcią w takich warunkach prowadzi do uszkodzenia sterty (heap corruption), co może być wykorzystane przez atakującego do przejęcia kontroli nad przepływem wykonania programu.
Atakujący może doprowadzić do nieautoryzowanego wykonania dowolnego kodu (RCE) lub spowodować awarię aplikacji (DoS). Ze względu na wektor sieciowy i brak wymagań dotyczących uwierzytelnienia, zagrożenie dotyczy wszystkich usług korzystających z podatnej wersji biblioteki.
Należy zaktualizować Mbed TLS do wersji 2.16.12, 2.28.0 lub 3.1.0 (w zależności od używanej gałęzi). Patche dostępne są w repozytorium GitHub projektu ARMmbed/mbedtls. Zaleca się pilną aktualizację wszystkich środowisk korzystających z biblioteki, zwłaszcza eksponowanych sieciowo.
Arm Mbed TLS w wersjach przed 3.0.1, w tym gałęzie 2.x (przed 2.16.12 i przed 2.28.0) oraz gałąź 3.x (przed 3.1.0). Dotyczy również pakietów Mbed TLS dystrybuowanych w ramach Debian Linux.
Podatność dotyczy scenariuszy warunkowych (brak pamięci), co może ograniczać łatwość jej niezawodnego wykorzystania w praktyce. Pomimo oceny CVSS 9.8, CISA nie umieściła tej podatności w katalogu KEV.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HArm Mbed Tls
APPArm< 2.16.122.17.0 – 2.28.0 (bez)Debian
OSDebian10.0Trustedfirmware Mbed Tls
APPTrustedfirmware3.0.0
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki