Vulnerabilidad en Yubico libu2f-host (CVE-2018-20340)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-119
Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
21/03/2019
Última modificación:
05/12/2019
Descripción
Yubico libu2f-host 1.1.6 contiene búferes sin comprobar en devs.c, lo que podría permitir que un token malicioso explote un desbordamiento de búfer. Un atacante podría emplear esto para ejecutar código malicioso mediante un dispositivo USB manipulado enmascarado como token de seguridad en un ordenador en el que se está empleando la librería afectada. No es posible realizar este ataque con un YubiKey auténtico.
Impacto
Puntuación base 3.x
6.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.60
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:yubico:libu2f-host:1.1.6:*:*:*:*:*:*:* | ||
| cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://blog.inhq.net/posts/yubico-libu2f-host-vuln-part1/
- https://developers.yubico.com/libu2f-host/Release_Notes.html
- https://seclists.org/bugtraq/2019/Feb/23
- https://security.gentoo.org/glsa/202004-15
- https://www.debian.org/security/2019/dsa-4389
- https://www.yubico.com/support/security-advisories/ysa-2019-01/



