Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función ecall_restore en Asylo (CVE-2020-8944)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
15/12/2020
Última modificación:
17/12/2020

Descripción

Una vulnerabilidad de escritura de memoria arbitraria en Asylo versiones hasta 0.6.0, permite a un atacante que no es confiable hacer una llamada a la función ecall_restore usando la salida del atributo que no puede comprobar el rango de un puntero. Un atacante puede usar este puntero para escribir en direcciones de memoria arbitrarias, incluyendo aquellas dentro del enclave seguro. Recomendamos actualizar más allá del commit 382da2b8b09cbf928668a2445efb778f76bd9c8a

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:google:asylo:*:*:*:*:*:*:*:* 0.6.0 (incluyendo)


Referencias a soluciones, herramientas e información