Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BPF en libseccomp-golang (CVE-2017-18367)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
24/04/2019
Última modificación:
14/10/2020

Descripción

libseccomp-golang versión 0.9.0 y anteriores, BPF generan incorrectamente múltiples argumentos OR en lugar de ANDing. Un proceso que se realiza bajo un filtro seccomp restrictivo que especificó múltiples argumentos de syscall podría omitir las restricciones de acceso previstas al especificar un único argumento coincidente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:libseccomp-golang_project:libseccomp-golang:*:*:*:*:*:*:*:* 0.9.0 (incluyendo)