Vulnerabilidad en OpenSynergy Blue SDK (CVE-2018-20378)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
29/03/2019
Última modificación:
01/04/2019
Descripción
La implementación de canales de señalización L2CAP y del servidor SDP en OpenSynergy Blue SDK, desde la versión 3.2 hasta la 6.0, permite a los atacantes remotos no autenticados ejecutar código arbitrario o causar una denegación de servicio (DoS) mediante peticiones de configuración L2CAP, en conjunto con la comunicación SDP sobre canales L2CAP configurados de manera maliciosa. El atacante deberá tener conectividad sobre la capa Bluetooth física y ser capaz de enviar tramas L2CAP brutas. Esto está relacionado con L2Cap_HandleConfigReq en core/stack/l2cap/l2cap_sm.c y SdpServHandleServiceSearchAttribReq en core/stack/sdp/sdpserv.c.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.40
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:opensynergy:blue_sdk:*:*:*:*:*:*:*:* | 3.2 (incluyendo) | 5.5.3 (incluyendo) |
| cpe:2.3:a:opensynergy:blue_sdk:*:*:*:*:*:*:*:* | 6.0 (incluyendo) | 6.0.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



