Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el módulo UpdateHub en peer DTLS en zephyrproject-rtos zephyr (CVE-2020-10059)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
11/05/2020
Última modificación:
05/06/2020

Descripción

El módulo UpdateHub deshabilita la comprobación del peer DTLS, lo que permite un ataque de tipo man in the middle. Esto es mitigado por imágenes de firmware que requieren firmas validas. Sin embargo, no existe ningún beneficio al usar DTLS sin la comprobación del peer. Consulte NCC-ZEP-018. Este problema afecta a: zephyrproject-rtos zephyr versión 2.1.0 y versiones posteriores.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:zephyrproject:zephyr:2.1.0:*:*:*:*:*:*:*
cpe:2.3:o:zephyrproject:zephyr:2.2.0:*:*:*:*:*:*:*