Múltiples vulnerabilidades en Dell Wyse

Este aviso de seguridad contiene información sobre 2 vulnerabilidades en Dell Wyse.

1) Desbordamiento de búfer

CVE-ID: CVE-2021-3711

Descripción

La vulnerabilidad permite que un atacante remoto ejecute código arbitrario en el sistema de destino.

La vulnerabilidad existe debido a un error de límite en la función EVP_PKEY_decrypt() dentro de la implementación del descifrado SM2. Un atacante remoto puede enviar contenido SM2 especialmente diseñado para descifrarlo y desencadenar un desbordamiento de búfer de 62 bytes y ejecutar código arbitrario en el sistema de destino.

La explotación exitosa de esta vulnerabilidad puede resultar en un compromiso completo del sistema vulnerable.

Mitigación

Instale la actualización desde el sitio web del proveedor.

Versiones de software vulnerables

Wyse 5470: antes del 10.04.06.01.22.00

Wyse 5070: antes del 10.04.06.01.22.00


2) Lectura fuera de los límites

CVE-ID: CVE-2021-3712

Descripción

La vulnerabilidad permite que un atacante remoto obtenga acceso a información potencialmente confidencial.

La vulnerabilidad existe debido a una condición límite cuando se procesan cadenas ASN.1 relacionadas con una confusión con la terminación NULL de cadenas en una matriz. Un atacante remoto puede pasar datos especialmente diseñados a la aplicación para desencadenar un error de lectura fuera de los límites y leer el contenido de la memoria en el sistema o realizar un ataque de denegación de servicio (DoS).

Mitigación

Instale la actualización desde el sitio web del proveedor.

Versiones de software vulnerables

Wyse 5470: antes del 10.04.06.01.22.00

Wyse 5070: antes del 10.04.06.01.22.00