Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el código arm de la plataforma en los números de llamada del sistema en zephyrproject-rtos zephyr (CVE-2020-10024)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/05/2020
Última modificación:
05/06/2020

Descripción

El código arm específico de la plataforma utiliza una comparación de enteros con signo cuando se comprueban los números de llamada del sistema. Un atacante que ha obtenido una ejecución de código dentro de un subproceso (hilo) de usuario es capaz de elevar los privilegios a los del kernel. Consulte NCC-ZEP-001. Este problema afecta a: zephyrproject-rtos zephyr versión 1.14.0 y versiones posteriores. Versión 2.1.0 y versiones posteriores.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:zephyrproject:zephyr:1.14.2:*:*:*:*:*:*:*
cpe:2.3:o:zephyrproject:zephyr:2.1.0:*:*:*:*:*:*:*