Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Kernel de Linux (CVE-2022-23523)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/12/2022
Última modificación:
27/06/2023

Descripción

En versiones anteriores a la 0.8.1, la caja del cargador de Linux utiliza las compensaciones y los tamaños proporcionados en los encabezados ELF para determinar las compensaciones para leer. Si esas compensaciones apuntan más allá del final del archivo, esto podría llevar a que los monitores de máquinas virtuales utilicen la caja `linux-loader` entrando en un bucle infinito si el encabezado ELF del kernel que están cargando se modificó de manera maliciosa. Este problema se ha solucionado en 0.8.1. El problema se puede mitigar asegurándose de que solo se carguen imágenes confiables del kernel o verificando que los encabezados no apunten más allá del final del archivo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:linux-loader_project:linux-loader:*:*:*:*:*:rust:*:* 0.8.1 (excluyendo)