PT-2022-21191 · Insyde · Insydeh2O

CVE-2022-32266

·

Publicado

2022-11-14

·

Atualizado

2025-04-30

CVSS v3.1

6.4

Média

VetorAV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Insyde InsydeH2O versões 5.0 a 5.5
Insyde InsydeH2O Kernel 5.3 versão 05.36.23
Insyde InsydeH2O Kernel 5.4 versão 05.44.23
Insyde InsydeH2O Kernel 5.5 versão 05.52.23
Descrição
O problema decorre de ataques DMA ao buffer de parâmetros utilizado por um manipulador de SMI de software no driver PcdSmmDxe, podendo levar a um ataque TOCTOU no manipulador de SMI. Isso poderia resultar na corrupção de outros campos ACPI e campos de memória adjacentes. O ataque requer conhecimento detalhado do conteúdo do banco de dados PCD na plataforma atual.
Recomendações
Para as versões 5.0 a 5.2 do Insyde InsydeH2O, atualize para o Kernel 5.3 versão 05.36.23 ou posterior.
Para o Kernel 5.3 do Insyde InsydeH2O em versões anteriores à 05.36.23, atualize para a versão 05.36.23 ou posterior.
Para o Kernel 5.4 do Insyde InsydeH2O em versões anteriores à 05.44.23, atualize para a versão 05.44.23 ou posterior.
Para versões do Insyde InsydeH2O Kernel 5.5 anteriores à 05.52.23, atualize para a versão 05.52.23 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao driver PcdSmmDxe até que um patch esteja disponível.

Correção

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-32266

Produtos afetados

Insydeh2O