Vulnerabilidad en Little Snitch (CVE-2018-10470)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/06/2018
Última modificación:
07/11/2023
Descripción
Little Snitch desde la versión 4.0 hasta la 4.0.6 emplea la función SecStaticCodeCheckValidityWithErrors() sin el flag kSecCSCheckAllArchitectures y, por lo tanto, no valida todas las arquitecturas almacenadas en un binario fat. Un atacante puede manipular maliciosamente un binario fat que contenga múltiples arquitecturas que podría provocar una situación por la que Little Snitch considera que el proceso en ejecución no tiene firma de código aunque indica que el binario en el disco tiene una firma de código válida. Esto podría conducir a que los usuarios estén confusos sobre si la firma de código es válida o no.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:objective_development:little_snitch:*:*:*:*:*:*:*:* | 4.0 (incluyendo) | 4.0.6 (incluyendo) |
| cpe:2.3:o:apple:macos:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



