Este aviso de seguridad contiene información sobre 2 vulnerabilidades en Dell Wyse.
1) Desbordamiento de búfer
CVE-ID: CVE-2021-3711
Descripción
La vulnerabilidad permite que un atacante remoto ejecute código arbitrario en el sistema de destino.
La vulnerabilidad existe debido a un error de límite en la función EVP_PKEY_decrypt() dentro de la implementación del descifrado SM2. Un atacante remoto puede enviar contenido SM2 especialmente diseñado para descifrarlo y desencadenar un desbordamiento de búfer de 62 bytes y ejecutar código arbitrario en el sistema de destino.
La explotación exitosa de esta vulnerabilidad puede resultar en un compromiso completo del sistema vulnerable.
Mitigación
Instale la actualización desde el sitio web del proveedor.
Versiones de software vulnerables
Wyse 5470: antes del 10.04.06.01.22.00
Wyse 5070: antes del 10.04.06.01.22.00
2) Lectura fuera de los límites
CVE-ID: CVE-2021-3712
Descripción
La vulnerabilidad permite que un atacante remoto obtenga acceso a información potencialmente confidencial.
La vulnerabilidad existe debido a una condición límite cuando se procesan cadenas ASN.1 relacionadas con una confusión con la terminación NULL de cadenas en una matriz. Un atacante remoto puede pasar datos especialmente diseñados a la aplicación para desencadenar un error de lectura fuera de los límites y leer el contenido de la memoria en el sistema o realizar un ataque de denegación de servicio (DoS).
Mitigación
Instale la actualización desde el sitio web del proveedor.
Versiones de software vulnerables
Wyse 5470: antes del 10.04.06.01.22.00
Wyse 5070: antes del 10.04.06.01.22.00
Es un conocido experto en seguridad móvil y análisis de malware. Estudió Ciencias de la Computación en la NYU y comenzó a trabajar como analista de seguridad cibernética en 2003. Trabaja activamente como experto en antimalware. También trabajó para empresas de seguridad como Kaspersky Lab. Su trabajo diario incluye investigar sobre nuevos incidentes de malware y ciberseguridad. También tiene un profundo nivel de conocimiento en seguridad móvil y vulnerabilidades móviles.