Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenSynergy Blue SDK (CVE-2018-20378)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
29/03/2019
Última modificación:
01/04/2019

Descripción

La implementación de canales de señalización L2CAP y del servidor SDP en OpenSynergy Blue SDK, desde la versión 3.2 hasta la 6.0, permite a los atacantes remotos no autenticados ejecutar código arbitrario o causar una denegación de servicio (DoS) mediante peticiones de configuración L2CAP, en conjunto con la comunicación SDP sobre canales L2CAP configurados de manera maliciosa. El atacante deberá tener conectividad sobre la capa Bluetooth física y ser capaz de enviar tramas L2CAP brutas. Esto está relacionado con L2Cap_HandleConfigReq en core/stack/l2cap/l2cap_sm.c y SdpServHandleServiceSearchAttribReq en core/stack/sdp/sdpserv.c.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:opensynergy:blue_sdk:*:*:*:*:*:*:*:* 3.2 (incluyendo) 5.5.3 (incluyendo)
cpe:2.3:a:opensynergy:blue_sdk:*:*:*:*:*:*:*:* 6.0 (incluyendo) 6.0.1 (excluyendo)