Fallos del tipo CWE-1310
2 resultadosImpossibilidade de atualizar código em ROM
Fraqueza em que o código armazenado em memória ROM (read-only) não pode ser corrigido ou atualizado após a fabricação do dispositivo. Isso significa que vulnerabilidades descobertas no firmware da ROM ficam permanentemente expostas, sem caminho para remedição pelo fabricante ou usuário.
Um chip de IoT com bootloader ou drivers críticos gravados em ROM é descoberto com uma vulnerabilidade de overflow em sua rotina de autenticação. Como o código está em ROM e não há mecanismo de atualização, qualquer dispositivo em campo fica eternamente vulnerável e deve ser substituído.
Arquitetar o dispositivo com seções de código atualizáveis (em flash ou EEPROM) para funções de segurança críticas; implementar bootloader seguro em ROM que valide atualizações de firmware; considerar tecnologias como secure boot e assinatura de código para permitir patches sem comprometer integridade.