Vulnerabilidad en el backend POWER9 en GNU Compiler Collection (GCC) (CVE-2019-15847)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-331
Entropía insuficiente
Fecha de publicación:
02/09/2019
Última modificación:
17/09/2020
Descripción
El backend POWER9 en GNU Compiler Collection (GCC) en versiones anteriores a la 10 podría optimizar múltiples llamadas de __builtin_darn intrínsecas en una sola llamada, reduciendo así la entropía del generador de números aleatorios. Esto ocurrió porque no se especificó una operación volátil. Por ejemplo, dentro de una sola ejecución de un programa, la salida de cada llamada __builtin_darn() puede ser la misma.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:gnu:gcc:*:*:*:*:*:*:*:* | 7.5.0 (excluyendo) | |
cpe:2.3:a:gnu:gcc:*:*:*:*:*:*:*:* | 8.0 (incluyendo) | 8.4.0 (excluyendo) |
cpe:2.3:a:gnu:gcc:*:*:*:*:*:*:*:* | 9.0 (incluyendo) | 9.3.0 (excluyendo) |
cpe:2.3:a:gnu:gcc:*:*:*:*:*:*:*:* | 10.0 (incluyendo) | 10.1.0 (excluyendo) |
cpe:2.3:o:opensuse:leap:15.0:*:*:*:*:*:*:* | ||
cpe:2.3:o:opensuse:leap:15.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página