Se revelaron un par de vulnerabilidades de seguridad graves en la especificación de la biblioteca de referencia del Módulo de Plataforma Segura (TPM) 2.0, que podrían dar lugar a la divulgación de información a la escalada de privilegios.
Una de las vulnerabilidades, CVE-2023-1017, se refiere a una escritura fuera de los límites, mientras que la otra, CVE-2023-1018, se describe como una lectura fuera de los límites. A la empresa de seguridad cibernética Quarkslab se le atribuye el descubrimiento y la notificación de los problemas en noviembre de 2022.
Los grandes proveedores de tecnología, las organizaciones que usan computadoras empresariales, servidores, dispositivos IoT y sistemas integrados que incluyen un TPM pueden verse afectados por las vulnerabilidades, dijo Quarkslab, y agregó que «podrían afectar a miles de millones de dispositivos».
TPM es una solución basada en hardware (es decir, un criptoprocesador) que está diseñada para proporcionar funciones criptográficas seguras y mecanismos de seguridad física para resistir los intentos de manipulación.
El consorcio TCG dijo que las deficiencias son el resultado de la falta de controles de longitud necesarios, lo que genera desbordamientos de búfer que podrían allanar el camino para la divulgación de información local o escalada de privilegios.
Se recomienda a los usuarios que apliquen las actualizaciones publicadas por TCG y otros proveedores para abordar las vulnerabilidades y mitigar los riesgos de la cadena de suministro.