Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ChromeOS (CVE-2025-1290)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-416 Utilización después de liberación
Fecha de publicación:
17/04/2025
Última modificación:
17/04/2025

Descripción

Existe una vulnerabilidad de condición de ejecución de tipo "Use-After-Free" en la función virtio_transport_space_update del kernel 5.4 de ChromeOS. La asignación y liberación simultáneas de la estructura virtio_vsock_sock durante una llamada al sistema de conexión AF_VSOCK pueden ocurrir antes de que un subproceso de trabajo acceda a ella, lo que resulta en un puntero colgante y la posible ejecución de código del kernel.