This thread has been locked.

If you have a related question, please click the "Ask a related question" button in the top right corner. The newly created question will be automatically linked to this question.

[参考译文] AM5706:关于 newlib 漏洞信息的影响

Guru**** 2914110 points

Other Parts Discussed in Thread: SYSBIOS

请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

https://e2e.ti.com/support/processors-group/processors/f/processors-forum/1650035/am5706-regarding-the-impact-of-newlib-vulnerability-information

部件号: AM5706
主题中讨论的其他器件: SYSBIOS

我们目前正在使用 BIOS_6_76_00_08 开发一款产品、该产品包含在处理器 SDK RTOS AM57xx 中。 关于 newlib 中的漏洞、我们有两个问题、这一组件取决于哪一个问题:

关于 CVE-2019-14871 对 CVE-2019-14878 的影响:
我们已根据 SDK 中包含的 BIOS_6_76_00_08 的 sysbios 清单确认在我们的环境中使用了 newlib。 我们还了解到最新版本 BIOS_6_83_00 使用相同的 newlib。

尽管在 BIOS_6_83_00 发布日期(2020 年 2 月)之前披露了以下漏洞、但对 BIOS_6_76_00_08(和 6_83_00)环境是否有任何影响?

请在相关版本中告知潜在风险。

CVE-2019-14871
CVE-2019-14872
CVE-2019-14873
CVE-2019-14874
CVE-2019-14875
CVE-2019-14876
CVE-2019-14877
CVE-2019-14878

2.关于以下两点、请告诉我们这些漏洞是否会影响我们的环境(AM57xx/RTOS 环境)、或者您公司的看法。:

关于 CVE-2021-3420:
我们了解此漏洞与 Fedora Linux 发行版中的 newlib 有关。 是否正确理解、由于 Processor SDK RTOS AM57xx 是 RTOS 环境、BIOS_6_76_00_08 不受此漏洞的影响(未涵盖)?

参考资料(TI E2E 提供的类似答案):
https://e2e.ti.com/support/microcontrollers/arm-based-microcontrollers-group/arm-based-microcontrollers/f/arm-based-microcontrollers-forum/1062373/simplelink-cc2640r2-sdk-vulnerabilities-cve-2021-3420/3931131?tisearch=e2e-sitesearch&keymatch=CVE-2021-3420

BadAlloc 相关:
我们已确认、已针对 CC32XX 和 SimpleLink(MSP432E4XX 等)发布了有关 BadAlloc(一系列与内存分配相关的漏洞)的公告。

在 AM57xx RTOS 环境上使用 BIOS_6_76_00_08 时、是否存在受同一漏洞影响的风险?

参考资料 (CISA Advisory):
https://www.cisa.gov/news-events/ics-advisories/icsa-21-119-04

感谢您关注此问题。

  • 请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

    Yuhei 你好、

    请注意、到目前为止、CVE 监控和支持不属于 PSDK 支持的一部分。  

    其次、SYSBIOS 现在是已弃用的软件库、没有更多的开发资源。 最新的 AM57 版本是 TI RTOS 的最后一个版本。

    现在我们已将所有这些免责声明排除在外、风险很可能非常低、这取决于您的使用模式。

    第 1 点 — 客户有责任审查 CVE 的影响和范围。

    我们理解此漏洞与 Fedora Linux 发行版中的 newlib 有关。 正确理解的是、由于 Processor SDK RTOS AM57xx 是 RTOS 环境、BIOS_6_76_00_08 不受此漏洞的影响(它未涵盖)?

    我认为它很可能不适用、但同样需要从应用程序级别进行更彻底的检查、以确定库是否正在使用受影响的代码、以及是否有来自不受信任的外部网络/用户的访问权限。

    -Josue