Клиент управления устройствами hawkBit в subsys/mgmt/hawkbit накапливает тело ответа HTTP от сервера обновлений в буфере кучи в ответе_json_cb() (subsys/mgmt/hawkbit/hawkbit.c). Размер буфера рассчитан на хранение полученных байтов тела, но не оставляет места для завершающего NUL. Когда получен полный ответ, код записывает response_data[downloaded_size] = '\0' — и всякий раз, когда накопленная длина тела равна распределению, этот терминатор помещается на один байт за конец объекта кучи (запись за пределами кучи на основе кучи, CWE-122 / CWE-787).
Длина тела и фрагментация берутся непосредственно из проанализированного HTTP-ответа (rsp->body_frag_start / rsp->body_frag_len) и полностью контролируются удаленным сервером hawkBit, который сам выбирает длину ответа. Точный триггер зависит от того, как растет буфер, и обе формы доступны удаленно. Начиная с версии 4.0.0, размер перераспределения равен точно downloaded_size + body_len, поэтому любое тело ответа, превышающее начальный буфер размером 1100 байт, делает детерминированную запись за пределами границ; такие размеры ответов являются нормальными для метаданных развертывания hawkBit.
До версии 4.0.0 буфер увеличивался за счет удвоения, а проверка роста ((downloaded_size + body_len) > response_buffer_size) была ложной при равенстве, поэтому тело ответа, длина которого точно соответствует текущему выделению — 1100 байт с исходным буфером по умолчанию — полностью пропускает перераспределение и записывает терминатор в response_data[1100] 1100-байтового объекта. Проверка несоответствия длины HTTP не обнаруживает этого, поскольку заявленная и полученная длины действительно совпадают. Любая форма доступна для вредоносного, скомпрометированного или посредника сервера обновлений (TLS является необязательным и, если он включен, не защищает от враждебного сервера), без аутентификации содержимого ответа и без ограничения длины на стороне клиента, защищающего запись.
Запись за пределами границ — это фиксированный одиночный NUL-байт, следующий сразу за выделением, что приводит к повреждению метаданных соседнего распределителя или следующего выделения. Практическим результатом является повреждение кучи, ведущее к отказу в обслуживании (ошибка при последующем выделении или освобождение) с ограниченной, зависящей от распределителя возможностью дальнейшего повреждения. Исправление увеличивает размер буфера до длины тела плюс один и копирует его с помощью memcpy, гарантируя, что терминатор всегда попадет в область выделения.
Показать оригинальное описание (EN)
The hawkBit device management client in subsys/mgmt/hawkbit accumulates the body of an HTTP response from the update server into a heap buffer in response_json_cb() (subsys/mgmt/hawkbit/hawkbit.c). The buffer is sized to hold the received body bytes but reserves no space for a terminating NUL. When the full response has arrived, the code writes response_data[downloaded_size] = '\0' — and whenever the accumulated body length equals the allocation, that terminator lands one byte past the end of the heap object (a heap-based out-of-bounds write, CWE-122 / CWE-787). The body length and fragmentation are taken directly from the parsed HTTP response (rsp->body_frag_start / rsp->body_frag_len) and are fully controlled by the remote hawkBit server, which chooses its own response length. The precise trigger depends on how the buffer grows, and both forms are remotely reachable. Since v4.0.0 the reallocation is sized to exactly downloaded_size + body_len, so any response body larger than the 1100-byte initial buffer makes the out-of-bounds write deterministic; such response sizes are normal for hawkBit deployment metadata. Before v4.0.0 the buffer grew by doubling and the growth check ((downloaded_size + body_len) > response_buffer_size) is false at equality, so a response body whose length is exactly the current allocation — 1100 bytes with the default initial buffer — skips the reallocation entirely and writes the terminator at response_data[1100] of an 1100-byte object. The HTTP length-mismatch check does not catch this, because the declared and received lengths genuinely agree. Either form is reachable by a malicious, compromised, or man-in-the-middle update server (TLS is optional and, when enabled, does not protect against a hostile server), with no authentication of response content and no client-side length cap protecting the write. The out-of-bounds write is a fixed single NUL byte immediately following the allocation, corrupting adjacent allocator metadata or the next allocation. The practical impact is heap corruption leading to denial of service (fault on a subsequent allocation or free), with the bounded, allocator-dependent possibility of further corruption. The fix sizes the buffer to the body length plus one and copies with memcpy, ensuring the terminator always lands within the allocation.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Zephyrproject Zephyr
cpe:2.3:o:zephyrproject:zephyr:*:*:*:*:*:*:*:*
|
2.4.0
|
4.5.0
|