PT-2021-3887 · Blackberry · Blackberry Qnx Os For Medical+2

CVE-2021-22156

·

Publicado

2021-08-17

·

Atualizado

2025-08-22

CVSS v3.1

10

Crítica

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plataforma de Desenvolvimento de Software (SDP) BlackBerry QNX, versões 6.5.0SP1 e anteriores
Sistema Operacional BlackBerry QNX para Aplicações Médicas, versões 1.1 e anteriores
Sistema Operacional BlackBerry QNX para Segurança, versões 1.0.1 e anteriores
Descrição
O problema está relacionado a uma vulnerabilidade de estouro de inteiro na função calloc() da biblioteca de tempo de execução C. Essa vulnerabilidade poderia permitir que um invasor remoto potencialmente realizasse um ataque de negação de serviço ou executasse código arbitrário nos dispositivos afetados. A vulnerabilidade afeta mais de 200 milhões de veículos e milhares de sistemas de controle industrial em diversos setores estratégicos, incluindo o médico e outros. Embora não haja confirmação de exploração ativa dessa vulnerabilidade, existe a preocupação de que ela possa ser explorada, levando a consequências significativas.
Recomendações
Para a Plataforma de Desenvolvimento de Software (SDP) BlackBerry QNX versões 6.5.0SP1 e anteriores: atualize para uma versão que inclua a correção para a vulnerabilidade de estouro de inteiros na função calloc().
Para o BlackBerry QNX OS for Medical versões 1.1 e anteriores: atualize para uma versão que inclua a correção para a vulnerabilidade de estouro de inteiros na função calloc().
Para o BlackBerry QNX OS for Safety versões 1.0.1 e anteriores: atualize para uma versão que inclua a correção para a vulnerabilidade de estouro de inteiro na função calloc().
Como solução alternativa temporária, considere restringir o acesso à função calloc() até que um patch esteja disponível.

Correção

DoS

Integer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-04268
CVE-2021-22156

Produtos afetados

Blackberry Qnx Os For Medical
Blackberry Qnx Os For Safety
Blackberry Qnx Software Development Platform