PT-2020-6853 · Unknown+6 · Cryptsetup+6

CVE-2020-14382

·

Publicado

2019-12-13

·

Atualizado

2024-12-16

CVSS v2.0

9.3

Alta

VetorAV:N/AC:M/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
cryptsetup versão 2.2.0
Descrição
Foi detectado um bug no código de validação do formato LUKS2 do cryptsetup, especificamente no código de validação de segmentos da função hdr validate segments(). Essa função está localizada no arquivo lib/luks2/luks2 json metadata.c. O problema decorre da falta de verificação de um possível estouro na alocação de memória usada para a matriz intervals. Como resultado, a biblioteca pode ser induzida a esperar uma alocação bem-sucedida de menos memória do que o inicialmente previsto. Isso pode levar à leitura de dados de uma imagem manipulada e à gravação desses dados além da memória alocada, permitindo potencialmente que um invasor remoto acesse dados confidenciais, comprometa sua integridade e cause uma negação de serviço.
Recomendações
Para a versão 2.2.0 do cryptsetup, considere desativar a função hdr validate segments() como uma solução temporária até que um patch esteja disponível. Restrinja o acesso ao módulo lib/luks2/luks2 json metadata.c para minimizar o risco de exploração. Evite usar a matriz intervals na função afetada até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2019-3285
ALT-PU-2020-2083
ALT-PU-2020-3298
ALT-PU-2024-16854
BDU:2023-01662
CESA-2020_4542
CVE-2020-14382
OPENSUSE-SU-2024:10704-1
RHSA-2020:4542
RHSA-2020:4900
RHSA-2020_4542
RHSA-2021:0258
USN-4493-1

Produtos afetados

Alt Linux
Astra Linux
Centos
Linuxmint
Red Hat
Ubuntu
Cryptsetup