Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en TOCK (CVE-2018-1000660)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/09/2018
Última modificación:
03/10/2019

Descripción

TOCK en versiones anteriores al commit con ID 42f7f36e74088036068d62253e1d8fb26605feed. Por ejemplo, dfde28196cd12071fcf6669f7654be7df482b85d contiene una vulnerabilidad de permisos inseguros en la función get_package_name en el archivo kernel/src/tbfheader.rs, variable "pub package_name: 'static str," en el archivo process.rs, que puede resultar en que una cápsula tock (controlador no fiable) pueda acceder a memoria arbitraria utilizando solo un código de seguridad. La vulnerabilidad parece haber sido solucionada en el commit con ID 42f7f36e74088036068d62253e1d8fb26605feed.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:tockos:tock:*:*:*:*:*:*:*:* 1.2 (excluyendo)


Referencias a soluciones, herramientas e información