Vulnerabilidad en TPM2 de Trusted Computing Group (CVE-2024-29040)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
28/06/2024
Última modificación:
01/07/2024
Descripción
Este repositorio aloja el código fuente que implementa la pila de software (TSS) TPM2 de Trusted Computing Group (TCG). Fapi_VerifyQuote debe deserializar la información de cotización JSON devuelta por Fapi_Quote a la estructura TPM `TPMS_ATTEST`. Para el campo `TPM2_GENERATED magic` de esta estructura se puede utilizar cualquier número en la estructura JSON. El verificador puede recibir un estado que no representa el estado real, posiblemente malicioso, del dispositivo bajo prueba. El dispositivo malicioso puede obtener acceso a datos que no debería o puede utilizar servicios que no debería poder. Este problema se solucionó en la versión 4.1.0.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA