Vulnerabilidad en dispositivos wifi de Marvell Avastar (CVE-2019-6496)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-787
Escritura fuera de límites
Fecha de publicación:
20/01/2019
Última modificación:
24/08/2020
Descripción
El firmware basado en ThreadX de los dispositivos wifi de Marvell Avastar, en modelos 88W8787, 88W8797, 88W8801, 88W8897 y 88W8997, permite que los atacantes remotos ejecuten código arbitrario o provoquen una denegación de servicio (desbordamiento del grupo de bloques) mediante paquetes wifi mal formados durante la identificación de redes wifi disponibles. La explotación del dispositivo wifi puede conducir a la explotación del procesador de la aplicación host en algunos casos, pero esto depende de varios factores, incluyendo el bastionado del sistema operativo del host y la disponibilidad de DMA.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
8.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:marvell:88w8787_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:marvell:88w8787:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:marvell:88w8797_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:marvell:88w8797:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:marvell:88w8801_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:marvell:88w8801:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:marvell:88w8897_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:marvell:88w8897:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:marvell:88w8997_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:marvell:88w8997:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.securityfocus.com/bid/106865
- https://2018.zeronights.ru/wp-content/uploads/materials/19-Researching-Marvell-Avastar-Wi-Fi.pdf
- https://embedi.org/blog/remotely-compromise-devices-by-using-bugs-in-marvell-avastar-wi-fi-from-zero-knowledge-to-zero-click-rce/
- https://www.kb.cert.org/vuls/id/730261/
- https://www.scribd.com/document/398350818/WiFi-CVE-2019-6496-Marvell-s-Statement
- https://www.synology.com/security/advisory/Synology_SA_19_07
- https://www.zdnet.com/article/wifi-firmware-bug-affects-laptops-smartphones-routers-gaming-devices/