Vulnerabilidad en una API en el componente synaTee de los controladores Synaptics WBF con enclave SGX (CVE-2019-18619)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/07/2020
Última modificación:
30/07/2020
Descripción
Una comprobación incorrecta de parámetros en el componente synaTee de los controladores Synaptics WBF que usan un enclave SGX (todas las versiones anteriores al 15/11/2019) permite a un usuario local ejecutar código arbitrario en el enclave (que puede comprometer la confidencialidad de los datos de enclave) por medio de una API que aceptan punteros no válidos
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
4.60
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:synaptics:vfs75xx_firmware:5.2.225.26:*:*:*:*:*:*:* | ||
| cpe:2.3:o:synaptics:vfs75xx_firmware:5.2.318.26:*:*:*:*:*:*:* | ||
| cpe:2.3:o:synaptics:vfs75xx_firmware:5.2.524.26:*:*:*:*:*:*:* | ||
| cpe:2.3:o:synaptics:vfs75xx_firmware:5.2.3530.26:*:*:*:*:*:*:* | ||
| cpe:2.3:o:synaptics:vfs75xx_firmware:5.3.3539.26:*:*:*:*:*:*:* | ||
| cpe:2.3:o:synaptics:vfs75xx_firmware:5.5.3.1116:*:*:*:*:*:*:* | ||
| cpe:2.3:o:synaptics:vfs75xx_firmware:5.5.8.1096:*:*:*:*:*:*:* | ||
| cpe:2.3:o:synaptics:vfs75xx_firmware:5.5.10.1093:*:*:*:*:*:*:* | ||
| cpe:2.3:o:synaptics:vfs75xx_firmware:5.5.11.1106:*:*:*:*:*:*:* | ||
| cpe:2.3:o:synaptics:vfs75xx_firmware:5.5.15.1102:*:*:*:*:*:*:* | ||
| cpe:2.3:o:synaptics:vfs75xx_firmware:5.5.38.1058:*:*:*:*:*:*:* | ||
| cpe:2.3:o:synaptics:vfs75xx_firmware:5.5.2734.1050:*:*:*:*:*:*:* | ||
| cpe:2.3:o:synaptics:vfs75xx_firmware:5.5.2811.1050:*:*:*:*:*:*:* | ||
| cpe:2.3:o:synaptics:vfs75xx_firmware:5.6.23.1000:*:*:*:*:*:*:* | ||
| cpe:2.3:o:synaptics:vfs75xx_firmware:6.0.14.1108:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://support.hp.com/hk-en/document/c06696568
- https://support.lenovo.com/us/en/product_security/LEN-31372
- https://www.synaptics.com/company/blog/
- https://www.synaptics.com/sites/default/files/fingerprint-driver-SGX-security-brief-2020-07-14.pdf
- https://www.syssec.wiwi.uni-due.de/en/research/research-projects/analysis-of-tee-software/



