Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LD_PRELOAD en un binario personalizado en las bibliotecas compartidas en ProlinOS (CVE-2020-28045)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/11/2020
Última modificación:
19/11/2020

Descripción

Se detectó un problema de biblioteca sin firmar en ProlinOS versiones hasta 2.4.161.8859R. Este SO requiere que las aplicaciones instaladas y todos los archivos binarios del sistema estén firmados por el fabricante o por el desarrollador y distribuidor de la aplicación Point Of Sale. La firma es una firma RSA de 2048 bytes verificada en el kernel antes de la ejecución de ELF. Sin embargo, las bibliotecas compartidas no requieren estar firmadas y no son verificadas. Un atacante puede ejecutar un binario personalizado compilándolo como un objeto compartido y cargándolo por medio de LD_PRELOAD

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:pax:prolinos:*:*:*:*:*:*:*:* 2.4.161.8859r (incluyendo)


Referencias a soluciones, herramientas e información