Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en comprobación de los parámetros en dpdk (CVE-2020-14377)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
30/09/2020
Última modificación:
05/01/2021

Descripción

Se encontró un fallo en dpdk en versiones anteriores a 18.11.10 y anteriores a 19.11.5. Una falta total de comprobación de los parámetros controlados por el atacante puede conllevar a una lectura excesiva del búfer. Los resultados de la lectura excesiva se vuelven a escribir en la memoria de la máquina virtual invitada. Un atacante puede utilizar esta vulnerabilidad en una máquina virtual para leer cantidades significativas de memoria del host. La mayor amenaza de esta vulnerabilidad es la confidencialidad de los datos y la disponibilidad del sistema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dpdk:data_plane_development_kit:*:*:*:*:*:*:*:* 18.02.1 (incluyendo) 18.11.10 (excluyendo)
cpe:2.3:a:dpdk:data_plane_development_kit:*:*:*:*:*:*:*:* 19.02 (incluyendo) 19.11.5 (excluyendo)
cpe:2.3:o:canonical:ubuntu_linux:20.04:*:*:*:lts:*:*:*
cpe:2.3:o:opensuse:leap:15.1:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:leap:15.2:*:*:*:*:*:*:*