Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el firmware KeepKey (CVE-2022-30330)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
07/05/2022
Última modificación:
08/08/2023

Descripción

En el firmware KeepKey anterior a la versión 7.3.2, se pueden aprovechar los fallos de la interfaz del supervisor para eludir importantes restricciones de seguridad en las operaciones del firmware. Utilizando estos defectos, un código de firmware malicioso puede elevar los privilegios, inutilizar permanentemente el dispositivo o sobrescribir el código del cargador de arranque de confianza para comprometer la cartera de hardware a través de reinicios o borrados de almacenamiento

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:keepkey:keepkey_firmware:*:*:*:*:*:*:*:* 7.3.2 (excluyendo)
cpe:2.3:h:keepkey:keepkey:-:*:*:*:*:*:*:*