Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en parámetro klinux_addr_buffer en la función enc_untrusted_inet_pton en Asylo (CVE-2020-8941)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
15/12/2020
Última modificación:
17/12/2020

Descripción

Una vulnerabilidad de lectura de memoria arbitraria en Asylo versiones hasta 0.6.0, permite a un atacante que no es confiable realizar una llamada a la función enc_untrusted_inet_pton usando un parámetro klinux_addr_buffer controlado por el atacante. El tamaño del parámetro no es comprobado, permitiendo al atacante leer ubicaciones de memoria fuera del tamaño de búfer previsto, incluyendo unas direcciones de memoria dentro del enclave seguro. Recomendamos actualizar más allá del commit 8fed5e334131abaf9c5e17307642fbf6ce4a57ec

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:google:asylo:*:*:*:*:*:*:*:* 0.6.0 (incluyendo)


Referencias a soluciones, herramientas e información