Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el envío de un mensaje en el programa ptp4l del paquete linuxptp (CVE-2021-3571)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
09/07/2021
Última modificación:
07/11/2023

Descripción

Se ha encontrado un fallo en el programa ptp4l del paquete linuxptp. Cuando ptp4l está operando en una arquitectura little-endian como transparent clock PTP, un atacante remoto podría enviar un mensaje de sincronización de un paso diseñado para causar un filtrado de información o un bloqueo. La mayor amenaza de esta vulnerabilidad es la confidencialidad de los datos y la disponibilidad del sistema. Este fallo afecta a versiones de linuxptp anteriores a 3.1.1 y anteriores a 2.0.1

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:linuxptp_project:linuxptp:*:*:*:*:*:*:*:* 2.0.1 (excluyendo)
cpe:2.3:a:linuxptp_project:linuxptp:*:*:*:*:*:*:*:* 3.0 (incluyendo) 3.1.1 (excluyendo)
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:-:*:*:*
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*