Fallos del tipo CWE-1310

2 resultados

Impossibilidade de atualizar código em ROM

Fraqueza em que o código armazenado em memória ROM (read-only) não pode ser corrigido ou atualizado após a fabricação do dispositivo. Isso significa que vulnerabilidades descobertas no firmware da ROM ficam permanentemente expostas, sem caminho para remedição pelo fabricante ou usuário.

Ejemplo

Um chip de IoT com bootloader ou drivers críticos gravados em ROM é descoberto com uma vulnerabilidade de overflow em sua rotina de autenticação. Como o código está em ROM e não há mecanismo de atualização, qualquer dispositivo em campo fica eternamente vulnerável e deve ser substituído.

Cómo mitigar

Arquitetar o dispositivo com seções de código atualizáveis (em flash ou EEPROM) para funções de segurança críticas; implementar bootloader seguro em ROM que valide atualizações de firmware; considerar tecnologias como secure boot e assinatura de código para permitir patches sem comprometer integridade.