Podatność w oprogramowaniu Das U-Boot

cert.pl 4 dni temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu DENX Software Engineering Das U-Boot i koordynował proces ujawniania informacji.

Podatność CVE-2026-15390: Das U-Boot z ustawionym parametrem CONFIG_IP_DEFRAG=y nie czyści stanu składania pakietów IP (IP reassembly state) po dostarczeniu kompletnego datagramu. Atakujący, który jest w stanie dostarczać fragmentowany ruch IP, może wykonać dowolny kod poprzez wysyłanie zduplikowanych ostatnich fragmentów datagramu IP.

Problem został naprawiony w commicie b1aec609bb5e0d08c25c888c91935287ab4ee5fa zawartym w wersji 2026.07.

Podziękowania

Za zgłoszenie podatności dziękujemy Mateuszowi Furdynie z Nokii.

Idź do oryginalnego materiału