Odkryto lukę w module keylime attestation verifier, który nie oznacza urządzenia jako niesprawdzalnego, gdy podpis TPM quote się nie weryfikuje. Zamiast tego system jedynie rejestruje błąd w logu bez oznaczenia urządzenia jako niezaufanego.
▸ Pokaż oryginał (EN)
A flaw was found in the keylime attestation verifier, which fails to flag a device's submitted TPM quote as faulty when the quote's signature does not validate for some reason. Instead, it will only emit an error in the log without flagging the device as untrusted.
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:NFedora Project Fedora
OSFedoraproject38Keylime
APPKeylime< 7.2.5
Powiązane podatności
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox
Integer overflow w Skia w Google Chrome — sandbox escape