Ad

CVE-2026-42804

HIGH CVSS 3.1: 7,6 EPSS 0.25%
Обновлено 10 сентября 2026
Payload
Параметр Значение
CVSS 7,6 (HIGH)
Тип уязвимости CWE-121 (Переполнение буфера в стеке)
Поставщик Payload
Публичный эксплойт Нет

Уязвимость переполнения буфера на основе стека существует в Bosch Sensortec BHI360 SensorAPI (C-Library) в версиях до фиксации d6b200416a включительно. Уязвимость находится в подсистеме синтаксического анализа FIFO и регистрации отладки внутри функции bhi360_parse_debug_message() в bhi360_parse.c (строки 1852–1875). Анализатор доверяет первому байту полезной нагрузки кадра отладки как длине сообщения (msg_length) и копирует это количество байтов в 17-байтовый буфер стека фиксированного размера (debug_msg) через memcpy, не выполняя никакой проверки границ.

Локально или физически расположенный злоумышленник (например, с помощью вредоносного датчика, поддельного аппаратного модуля или «человека посередине» на коммуникационной шине) может воспользоваться этой уязвимостью, внедрив созданный кадр отладки с длиной, превышающей 16 байт. Это повреждает соседние данные стека, включая сохраненный обратный адрес. Кроме того, поскольку переполненный буфер впоследствии передается в приемник журналирования в стиле printf, злоумышленник может предоставить спецификаторы строки формата (например, %n) для выполнения произвольного кода на хост-микроконтроллере/SoC или вызвать надежный сбой системы (отказ в обслуживании).

Показать оригинальное описание (EN)

A stack-based buffer overflow vulnerability exists in the Bosch Sensortec BHI360 SensorAPI(C-Library) in versions up to and including commit d6b200416a. The vulnerability is located within the FIFO parsing and debug logging subsystem inside the function bhi360_parse_debug_message() in bhi360_parse.c (lines 1852-1875). The parser trusts the first payload byte of a debug frame as the message length (msg_length) and copies that many bytes into a fixed-size 17-byte stack buffer (debug_msg) via memcpy without performing any bounds checking. A locally or physically positioned attacker (e.g., via a malicious sensor, counterfeit hardware module, or a Man-in-the-Middle on the communication bus) can exploit this vulnerability by injecting a crafted debug frame with a length byte exceeding 16. This corrupts adjacent stack data, including the saved return address. Furthermore, because the overflowed buffer is subsequently passed to a printf-style logging sink, the attacker can supply format string specifiers (e.g., %n) to execute arbitrary code on the host microcontroller/SoC or cause a reliable system crash (Denial of Service).

Характеристики атаки

Способ атаки
Физический
Нужен физический доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

bosch sensortec:bhi360_sensorapi (c-library)