Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo cmd/gpt.c en la función do_rename_gpt_parts() en Das U-Boot (CVE-2020-8432)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-415 Doble liberación
Fecha de publicación:
29/01/2020
Última modificación:
07/11/2023

Descripción

En Das U-Boot hasta versión 2020.01, se ha encontrado una doble liberación en la función do_rename_gpt_parts() del archivo cmd/gpt.c. Una doble liberación puede resultar en una condición write-what-where, permitiendo a un atacante ejecutar código arbitrario. NOTA: esta vulnerabilidad fue introducida cuando se intenta corregir una pérdida de memoria identificada mediante análisis estático.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:denx:u-boot:*:*:*:*:*:*:*:* 2020.01 (incluyendo)
cpe:2.3:o:opensuse:leap:15.2:*:*:*:*:*:*:*