Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en everest-core (CVE-2025-68132)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
21/01/2026
Última modificación:
06/02/2026

Descripción

EVerest es una pila de software de carga de vehículos eléctricos. Antes de la versión 2025.12.0, `is_message_crc_correct` en el analizador SLIP del medidor de potencia DZG_GSH01 lee `vec[vec.size()-1]` y `vec[vec.size()-2]` sin verificar que al menos dos bytes estén presentes. Tramas SLIP malformadas en el enlace serie pueden llegar a `is_message_crc_correct` con `vec.size() < 2` (solo a través de la ruta de mensajes múltiples), causando una lectura fuera de límites antes de la verificación CRC y un desbordamiento negativo de `pop_back`. Por lo tanto, un atacante que controla la entrada serie puede bloquear el proceso de forma fiable. La versión 2025.12.0 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:linuxfoundation:everest:*:*:*:*:*:*:*:* 2025.12.0 (excluyendo)