Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una implementación de calloc() en IoT Devices SDK (CVE-2021-22547)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-120 Copia de búfer sin comprobación del tamaño de entrada (Desbordamiento de búfer clásico)
Fecha de publicación:
04/05/2021
Última modificación:
07/05/2021

Descripción

En IoT Devices SDK, se presenta una implementación de calloc() que no contiene una comprobación de longitud. Un atacante podría pasar objetos de memoria más grandes que el búfer y ajustarse para tener un búfer más pequeño que el requerido, permitiendo al atacante acceder a las otras partes de la pila. Recomendamos actualizar Google Cloud IoT Device SDK para Embedded C usado para versiones 1.0.3 o superiores

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:google:cloud_iot_device_sdk_for_embedded_c:*:*:*:*:*:*:*:* 1.0.3 (excluyendo)