天下漏洞,尽知其名
MEDIUM

CVE-2026-108103 Open5GS 堆越界读取漏洞

影响远程未认证攻击者可读取越界内存并导致 UPF 崩溃

AI 研判

Open5GS 2.8.0 及之前版本在 ogs_pfcp_parse_dropped_dl_traffic_threshold() 函数中存在堆越界读取漏洞。攻击者可通过向 UPF 的 UDP 8805 端口发送带有 DLPA 和 DLBY 标志的 PFCP 会话建立或修改请求,利用过短的 IE 缓冲区触发越界读取。该漏洞可导致 UPF 进程崩溃,造成拒绝服务。

影响范围

Open5GS

Open5GS 2.8.0 及之前版本(through 2.8.0),具体受影响版本范围以官方公告为准。

漏洞详情

该漏洞属于堆越界读取(CWE-125),成因是解析 PFCP 报文中 DLPA/DLBY 相关 IE 时未充分校验 IE 长度,短 IE 会使解析函数读取超出缓冲区边界的内存。攻击者无需认证,只需向 UPF 的 UDP 8805 端口发送特制 PFCP Session Establishment 或 Modification Request 即可触发。

利用条件与风险

利用前提是攻击者能向 UPF 的 UDP 8805 端口发送 PFCP 报文,无需认证;实战中可导致 UPF 崩溃,造成 5G 核心网用户面服务中断。

修复建议

建议关注 Open5GS 官方发布的修复版本并升级;临时缓解措施包括限制 UDP 8805 端口的访问来源、部署网络边界过滤或 IDS 规则拦截异常 PFCP 报文。

原始情报

Open5GS through 2.8.0 contains a heap out-of-bounds read vulnerability in ogs_pfcp_parse_dropped_dl_traffic_threshold() that allows remote unauthenticated attackers to read past IE buffers via short IEs. Attackers can send PFCP Session Establishment or Modification Requests to the UPF on UDP port 8805 with DLPA and DLBY flags set, potentially crashing the UPF.