Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función image_verify en platform/msm_shared/image_verify.c en el bootloader Little Kernel (CVE-2014-0973)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
25/08/2014
Última modificación:
12/04/2025

Descripción

La función image_verify en platform/msm_shared/image_verify.c en el bootloader Little Kernel (LK), distribuido con las contribuciones Android Qualcomm Innovation Center (QuIC) para dispositivos MSM y otros productoss, no comprueba si cierto tamaño digest es consistente con la especificación RSA_public_decrypt API, lo que facilita a atacantes evadir los requisitos de la autenticación para arranque de imágenes a través de datos finales.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:little_kernel_project:little_kernel_bootloader:-:-:-:-:-:android:*:*