PT-2020-6853 · Unknown+6 · Cryptsetup+6
CVE-2020-14382
·
Publicado
2019-12-13
·
Atualizado
2024-12-16
CVSS v2.0
9.3
Alta
| Vetor | AV:N/AC:M/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
cryptsetup versão 2.2.0
Descrição
Foi detectado um bug no código de validação do formato LUKS2 do cryptsetup, especificamente no código de validação de segmentos da função
hdr validate segments(). Essa função está localizada no arquivo lib/luks2/luks2 json metadata.c. O problema decorre da falta de verificação de um possível estouro na alocação de memória usada para a matriz intervals. Como resultado, a biblioteca pode ser induzida a esperar uma alocação bem-sucedida de menos memória do que o inicialmente previsto. Isso pode levar à leitura de dados de uma imagem manipulada e à gravação desses dados além da memória alocada, permitindo potencialmente que um invasor remoto acesse dados confidenciais, comprometa sua integridade e cause uma negação de serviço.Recomendações
Para a versão 2.2.0 do cryptsetup, considere desativar a função
hdr validate segments() como uma solução temporária até que um patch esteja disponível. Restrinja o acesso ao módulo lib/luks2/luks2 json metadata.c para minimizar o risco de exploração. Evite usar a matriz intervals na função afetada até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Memory Corruption
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Astra Linux
Centos
Linuxmint
Red Hat
Ubuntu
Cryptsetup