Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la comprobación de un paquete enviado a HUAWEI nova 4 y SydneyM-AL00 (CVE-2020-9117)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
01/12/2020
Última modificación:
04/12/2020

Descripción

HUAWEI nova 4 versiones anteriores a 10.0.0.165(C01E34R2P4) y SydneyM-AL00 versiones anteriores a 10.0.0.165(C00E66R1P5), tienen una vulnerabilidad de lectura y escritura fuera de límites. Un atacante con permisos específicos diseña un paquete malformado con un parámetro específico y envía el paquete a los productos afectados. Debido a una comprobación insuficiente del paquete, que puede ser explotado para causar un filtrado de información o una ejecución de código arbitrario

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:huawei:nova_4_firmware:*:*:*:*:*:*:*:* 10.0.0.165\(c01e34r2p4\) (excluyendo)
cpe:2.3:h:huawei:nova_4:-:*:*:*:*:*:*:*
cpe:2.3:o:huawei:sydneym-al00_firmware:*:*:*:*:*:*:*:* 10.0.0.165\(c00e66r1p5\) (excluyendo)
cpe:2.3:h:huawei:sydneym-al00:-:*:*:*:*:*:*:*