Vulnerabilidad en el código arm de la plataforma en los números de llamada del sistema en zephyrproject-rtos zephyr (CVE-2020-10024)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/05/2020
Última modificación:
05/06/2020
Descripción
El código arm específico de la plataforma utiliza una comparación de enteros con signo cuando se comprueban los números de llamada del sistema. Un atacante que ha obtenido una ejecución de código dentro de un subproceso (hilo) de usuario es capaz de elevar los privilegios a los del kernel. Consulte NCC-ZEP-001. Este problema afecta a: zephyrproject-rtos zephyr versión 1.14.0 y versiones posteriores. Versión 2.1.0 y versiones posteriores.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:zephyrproject:zephyr:1.14.2:*:*:*:*:*:*:* | ||
| cpe:2.3:o:zephyrproject:zephyr:2.1.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://docs.zephyrproject.org/latest/security/vulnerabilities.html#cve-2020-10024
- https://github.com/zephyrproject-rtos/zephyr/pull/23323
- https://github.com/zephyrproject-rtos/zephyr/pull/23498
- https://github.com/zephyrproject-rtos/zephyr/pull/23535
- https://zephyrprojectsec.atlassian.net/browse/ZEPSEC-30



