Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en U-Boot Secondary Program Loader (CVE-2023-39902)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/10/2023
Última modificación:
24/10/2023

Descripción

Se identificó una vulnerabilidad de software en U-Boot Secondary Program Loader (SPL) antes de 2023.07 en procesadores seleccionados de la familia NXP i.MX 8M. En determinadas condiciones, se puede utilizar una estructura de Flattened Image Tree (FIT) manipulada para sobrescribir la memoria SPL, lo que permite que se ejecute software no autenticado en el destino, lo que lleva a una escalada de privilegios. Esto afecta a i.MX 8M, i.MX 8M Mini, i.MX 8M Nano y i.MX 8M Plus.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:nxp:uboot_secondary_program_loader:*:*:*:*:*:*:*:* 2023.07 (excluyendo)
cpe:2.3:h:nxp:i.mx_8m:-:*:*:*:*:*:*:*
cpe:2.3:h:nxp:i.mx_8m_mini:-:*:*:*:*:*:*:*
cpe:2.3:h:nxp:i.mx_8m_nano:-:*:*:*:*:*:*:*
cpe:2.3:h:nxp:i.mx_8m_plus:-:*:*:*:*:*:*:*