Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Das U-Boot (CVE-2017-3226)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-310 Errores criptográficos
Fecha de publicación:
24/07/2018
Última modificación:
09/10/2019

Descripción

Das U-Boot es un bootloader de dispositivos que puede leer su configuración desde un archivo cifrado por AES. Los dispositivos que emplean la característica de cifrado AES-CBC de Das U-Boot mediante cifrado de entorno (por ejemplo, estableciendo el parámetro de configuración CONFIG_ENV_AES=y) leen variables de entorno del disco según se procesa la imagen del disco cifrada. Un atacante con acceso físico al dispositivo puede manipular los datos cifrados de entorno para incluir una secuencia de dos bytes manipulada que desencadena un error en el análisis de variables de entorno. Das U-Boot gestiona erróneamente esta condición de error, lo que resulta en la terminación inmediata del proceso con un mensaje de depuración.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:denx:u-boot:*:*:*:*:*:*:*:* 2017.09 (excluyendo)