← voltar
CVE-2020-10071criticalCWE-120CWE-129

Insufficient publish message length validation in MQTT

28Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 9epss 3.4%
probabilidade de exploração
3.4%top 12% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

Uma falha no processamento de mensagens MQTT no Zephyr não valida corretamente o tamanho das mensagens publicadas, permitindo que um atacante envie uma mensagem manipulada que ultrapasse os limites da memória e execute código malicioso no dispositivo.

Detalhe técnico

O parser MQTT do Zephyr realiza validação insuficiente do campo de comprimento em mensagens PUBLISH (CWE-120 estouro de buffer, CWE-129 validação inadequada), possibilitando que um atacante remoto com acesso à interface MQTT dispare um estouro de pilha ou heap. O impacto potencial é execução de código arbitrário com privilégios do sistema.

Resumo gerado e traduzido por IA a partir da descrição oficial.
The Zephyr MQTT parsing code performs insufficient checking of the length field on publish messages, allowing a buffer overflow and potentially remote code execution. NCC-ZEP-031 This issue affects: zephyrproject-rtos zephyr version 2.2.0 and later versions.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H