Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenHarmony (CVE-2022-42464)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/10/2022
Última modificación:
18/10/2022

Descripción

OpenHarmony versiones v3.1.2 y versiones anteriores, 3.0.6 y versiones anteriores, presentan una vulnerabilidad de anulación del pool de memoria del Kernel en el controlador de dispositivo /dev/mmz_userdev. El impacto depende de los privilegios del atacante. El proceso no privilegiado que sea ejecutado en el dispositivo podría divulgar información confidencial, incluyendo el puntero del kernel, que podría ser usado en otros ataques. Los procesos con UID de usuario del sistema que es ejecutado en el dispositivo podrían mmap pools de memoria usados por el kernel y anularlos, lo que podría usarse para obtener una ejecución de código del kernel en el dispositivo, obtener privilegios de root o causar el reinicio del dispositivo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openharmony:openharmony:*:*:*:*:*:*:*:* 3.0 (incluyendo) 3.0.6 (incluyendo)
cpe:2.3:a:openharmony:openharmony:*:*:*:*:*:*:*:* 3.1 (incluyendo) 3.1.2 (incluyendo)