Vulnerabilidad en MCUboot (CVE-2024-32883)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/04/2024
Última modificación:
29/04/2024
Descripción
MCUboot es un gestor de arranque seguro para microcontroladores de 32 bits. MCUboot utiliza una estructura TLV (etiqueta-longitud-valor) para representar los metadatos asociados con una imagen. Los propios TLV se dividen en dos secciones, una sección protegida y otra desprotegida. Las entradas TLV protegidas se incluyen como parte de la firma de la imagen para evitar manipulaciones. Sin embargo, el código no distingue qué entradas TLV deben protegerse o no, por lo que es posible que un atacante agregue entradas TLV desprotegidas que deberían protegerse. Actualmente, las entradas TLV protegidas principales deben ser la indicación de dependencia y el registro de inicio. Un valor de dependencia inyectado daría como resultado principalmente el rechazo de una imagen que de otro modo sería aceptable. Una inyección de registro de inicio podría permitir que los campos de un registro de atestación posterior incluyan datos no deseados, lo que podría hacer que una imagen parezca tener propiedades que no debería tener. Como workaround, desactive la función de registro de inicio.
Impacto
Puntuación base 3.x
7.70
Gravedad 3.x
ALTA



