OpenWrt Project — это операционная система Linux, предназначенная для встраиваемых устройств. В версиях до 24.10.6 и 25.12.1 функция jp_get_token, которая выполняет лексический анализ путем разбиения входных выражений на токены, содержит уязвимость утечки памяти при извлечении строковых литералов, меток полей и регулярных выражений с использованием динамического распределения памяти. Эти извлеченные результаты сохраняются в структуре jp_opcode, которая позже копируется во вновь выделенный объект jp_opcode через jp_alloc_op.
Если во время этой передачи строка была ранее извлечена и сохранена в исходном jp_opcode, она копируется в новое выделение, но исходная память никогда не освобождается, что приводит к утечке памяти. Эта проблема исправлена в версиях 24.10.6 и 25.12.1.
Показать оригинальное описание (EN)
OpenWrt Project is a Linux operating system targeting embedded devices. In versions prior to both 24.10.6 and 25.12.1, the jp_get_token function, which performs lexical analysis by breaking input expressions into tokens, contains a memory leak vulnerability when extracting string literals, field labels, and regular expressions using dynamic memory allocation. These extracted results are stored in a jp_opcode struct, which is later copied to a newly allocated jp_opcode object via jp_alloc_op. During this transfer, if a string was previously extracted and stored in the initial jp_opcode, it is copied to the new allocation but the original memory is never freed, resulting in a memory leak. This issue has been fixed in versions 24.10.6 and 25.12.1.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Openwrt Openwrt
cpe:2.3:o:openwrt:openwrt:*:*:*:*:*:*:*:*
|
— |
24.10.6
|
|
Openwrt Openwrt
cpe:2.3:o:openwrt:openwrt:*:*:*:*:*:*:*:*
|
25.12.0
|
25.12.1
|