CVE-2024-41126

Contiki-NG is an open-source, cross-platform operating system for IoT devices. An out-of-bounds read of 1 byte can be triggered when sending a packet to a device running the Contiki-NG operating system with SNMP enabled. The SNMP module is disabled in the default Contiki-NG configuration. The vulnerability exists in the os/net/app-layer/snmp/snmp-message.c module, where the snmp_message_decode function fails to check the boundary of the message buffer when reading a byte from it immediately after decoding an object identifier (OID). The problem has been patched in Contiki-NG pull request 2937. It will be included in the next release of Contiki-NG. Users are advised to either apply the patch manually or to wait for the next release. A workaround is to disable the SNMP module in the Contiki-NG build configuration.
Configurations

Configuration 1 (hide)

cpe:2.3:o:contiki-ng:contiki-ng:*:*:*:*:*:*:*:*

History

10 Apr 2025, 14:54

Type Values Removed Values Added
First Time Contiki-ng
Contiki-ng contiki-ng
References () https://github.com/contiki-ng/contiki-ng/pull/2937 - () https://github.com/contiki-ng/contiki-ng/pull/2937 - Issue Tracking, Patch
References () https://github.com/contiki-ng/contiki-ng/security/advisories/GHSA-444j-93j3-5gj4 - () https://github.com/contiki-ng/contiki-ng/security/advisories/GHSA-444j-93j3-5gj4 - Vendor Advisory
CPE cpe:2.3:o:contiki-ng:contiki-ng:*:*:*:*:*:*:*:*
Summary
  • (es) Contiki-NG es un sistema operativo multiplataforma de código abierto para dispositivos IoT. Se puede activar una lectura fuera de los límites de 1 byte al enviar un paquete a un dispositivo que ejecuta el sistema operativo Contiki-NG con SNMP habilitado. El módulo SNMP está deshabilitado en la configuración predeterminada de Contiki-NG. La vulnerabilidad existe en el módulo os/net/app-layer/snmp/snmp-message.c, donde la función snmp_message_decode no puede verificar el límite del búfer de mensajes al leer un byte de él inmediatamente después de decodificar un identificador de objeto (OID). El problema se ha corregido en la solicitud de incorporación de cambios 2937 de Contiki-NG. Se incluirá en la próxima versión de Contiki-NG. Se recomienda a los usuarios que apliquen el parche manualmente o que esperen a la próxima versión. Un workaround es deshabilitar el módulo SNMP en la configuración de compilación de Contiki-NG.

27 Nov 2024, 19:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-11-27 19:15

Updated : 2025-04-10 14:54


NVD link : CVE-2024-41126

Mitre link : CVE-2024-41126

CVE.ORG link : CVE-2024-41126


JSON object : View

Products Affected

contiki-ng

  • contiki-ng
CWE
CWE-125

Out-of-bounds Read