CVE-2021-3330
Acerca de
RCE/DOS: Corrupción de lista enlazada que conduce a una escritura fuera de límites grande al ordenar una lista de fragmentos falsificada en Zephyr. Las versiones de Zephyr >= >=2.4.0 contienen Out-of-bounds Write (CWE-787). Para más información, consulte https://github.com/zephyrproject-rtos/zephyr/security/advisories/GHSA-fj4r-373f-9456
Análisis del analista Rainforest
Este es un fallo de corrupción de memoria en lo profundo de la pila de red del RTOS Zephyr: una lista de fragmentos falsificada corrompe una lista enlazada durante la ordenación, produciendo una escritura fuera de límites grande. El aviso lo enmarca como RCE/DOS, lo que significa que un conjunto manipulado de fragmentos enviado al dispositivo puede, como mínimo, hacerlo caer y potencialmente ser dirigido hacia la ejecución de código. El vector apunta a un atacante de red adyacente: esto proviene de algo en el mismo enlace, no de la internet abierta.
Zephyr se ejecuta en dispositivos embebidos y de IoT, lo que moldea la amenaza: son objetivos con recursos limitados, a menudo desplegados en flotas, frecuentemente sin las mitigaciones de exploits que tendría un sistema operativo de propósito general, y notoriamente lentos para recibir actualizaciones de firmware. Una escritura fuera de límites en el manejo de fragmentos es alcanzable por cualquiera que pueda poner paquetes manipulados en el segmento local, así que en entornos donde tales dispositivos comparten red con hosts menos confiables, la DoS es muy plausible y el techo de ejecución de código es una preocupación genuina. No se rastrea masivamente por internet, pero es peligroso donde un atacante ya tiene adyacencia.
Nuestro desafío con esta clase es que el firmware embebido es lo más difícil de inventariar y parchear, así que nos apoyamos en la segmentación. La mitigación realista es aislar los dispositivos basados en Zephyr en segmentos de red confiables donde un atacante no pueda alcanzarlos con fragmentos falsificados, mientras se rastrea qué productos se construyen sobre las versiones afectadas 2.4.0 y posteriores para actualizaciones de firmware a medida que los proveedores las publiquen. Lo clasificamos según la adyacencia de red: alcanzable-desde-no-confiable es urgente, aislado o estrechamente segmentado es mucho menos así.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2021-3330?
RCE/DOS: Corrupción de lista enlazada que conduce a una escritura fuera de límites grande al ordenar una lista de fragmentos falsificada en Zephyr. Las versiones de Zephyr >= >=2.4.0 contienen Out-of-bounds Write (CWE-787). Para más información, consulte https://github.com/zephyrproject-rtos/zephyr/security/advisories/GHSA-fj4r-373f-9456
¿Qué tan grave es CVE-2021-3330?
CVE-2021-3330 tiene una puntuación base CVSS 3.1 de 7.1, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 75 sobre 100, en la banda alto.
¿Cómo se explota CVE-2021-3330?
Según el vector CVSS (CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:L): vector de ataque Adyacente, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Bajo, integridad Bajo y disponibilidad Bajo.
¿Qué productos afecta CVE-2021-3330?
Los avisos públicos listan como afectados: zephyr. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2021-3330?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
