Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Das U-Boot (CVE-2018-3968)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/03/2019
Última modificación:
02/02/2023

Descripción

Existe una vulnerabilidad explotable en la protección verificada de arranque de Das U-Boot, desde la versión 2013.07-rc1 hasta la 2014.07-rc2. Las versiones afectadas carecen de una aplicación adecuada de las firmas FIT, lo que permite que un atacante omita el arranque verificado de U-Boot y ejecute un kernel sin firmar, embebido en un formato de imagen heredado. Para desencadenar esta vulnerabilidad, un atacante local necesita ser capaz de proporcionar la imagen de arranque.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:denx:u-boot:*:*:*:*:*:*:*:* 2013.07 (incluyendo) 2014.07 (incluyendo)
cpe:2.3:a:denx:u-boot:2013.07:rc1:*:*:*:*:*:*
cpe:2.3:a:denx:u-boot:2013.07:rc2:*:*:*:*:*:*
cpe:2.3:a:denx:u-boot:2013.07:rc3:*:*:*:*:*:*
cpe:2.3:a:denx:u-boot:2014.07:rc1:*:*:*:*:*:*
cpe:2.3:a:denx:u-boot:2014.07:rc2:*:*:*:*:*:*


Referencias a soluciones, herramientas e información