Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-09050

Опубликовано: 10 мая 2023
Источник: fstec
CVSS3: 8.1
CVSS2: 7.6
EPSS Низкий

Описание

Уязвимость функции sms_decode_address_field() стека мобильной телефонии oFono связана с выходом операции за границы буфера в памяти при отправке SMS сообщений в формате PDU. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Вендор

ООО «РусБИТех-Астра»
Сообщество свободного программного обеспечения
ООО «Открытая мобильная платформа»

Наименование ПО

Astra Linux Special Edition
oFono
ОС Аврора

Версия ПО

1.6 «Смоленск» (Astra Linux Special Edition)
1.7 (Astra Linux Special Edition)
4.7 (Astra Linux Special Edition)
до 2.1 (oFono)
до 4.0.2.303 включительно (ОС Аврора)
до 4.0.2.303 включительно (ОС Аврора)
до 4.0.2.303 включительно (ОС Аврора)
до 4.0.2.303 включительно (ОС Аврора)

Тип ПО

Операционная система
Сетевое средство

Операционные системы и аппаратные платформы

ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск»
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7
ООО «Открытая мобильная платформа» ОС Аврора до 4.0.2.303 включительно
ООО «Открытая мобильная платформа» ОС Аврора до 4.0.2.303 включительно
ООО «Открытая мобильная платформа» ОС Аврора до 4.0.2.303 включительно
ООО «Открытая мобильная платформа» ОС Аврора до 4.0.2.303 включительно

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,6)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,1)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для oFono:
https://git.kernel.org/pub/scm/network/ofono/ofono.git/
Для ОС Аврора:
Установка обновленного пакета https://cve.omp.ru/bb24402
Для ОС Astra Linux:
обновить пакет ofono до 1.21-1+ci202404111705+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17
Для Astra Linux Special Edition 1.6 «Смоленск»::
обновить пакет ofono до 1.17.bzr7010-0astra4 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16
Для Astra Linux Special Edition 4.7 для архитектуры ARM:
обновить пакет ofono до 1.21-1+ci202404111705+astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует

Информация об устранении

Уязвимость устранена

EPSS

Процентиль: 35%
0.00145
Низкий

8.1 High

CVSS3

7.6 High

CVSS2

Связанные уязвимости

CVSS3: 8.1
ubuntu
почти 2 года назад

A flaw was found in ofono, an Open Source Telephony on Linux. A stack overflow bug is triggered within the sms_decode_address_field() function during the SMS PDU decoding. It is assumed that the attack scenario is accessible from a compromised modem, a malicious base station, or just SMS.

CVSS3: 8.1
nvd
почти 2 года назад

A flaw was found in ofono, an Open Source Telephony on Linux. A stack overflow bug is triggered within the sms_decode_address_field() function during the SMS PDU decoding. It is assumed that the attack scenario is accessible from a compromised modem, a malicious base station, or just SMS.

CVSS3: 8.1
debian
почти 2 года назад

A flaw was found in ofono, an Open Source Telephony on Linux. A stack ...

CVSS3: 8.1
github
почти 2 года назад

A flaw was found in ofono, an Open Source Telephony on Linux. A stack overflow bug is triggered within the sms_decode_address_field() function during the SMS PDU decoding. It is assumed that the attack scenario is accessible from a compromised modem, a malicious base station, or just SMS.

EPSS

Процентиль: 35%
0.00145
Низкий

8.1 High

CVSS3

7.6 High

CVSS2