PT-2022-21191 · Insyde · Insydeh2O
CVE-2022-32266
·
Publicado
2022-11-14
·
Atualizado
2025-04-30
CVSS v3.1
6.4
Média
| Vetor | AV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Insyde InsydeH2O versões 5.0 a 5.5
Insyde InsydeH2O Kernel 5.3 versão 05.36.23
Insyde InsydeH2O Kernel 5.4 versão 05.44.23
Insyde InsydeH2O Kernel 5.5 versão 05.52.23
Descrição
O problema decorre de ataques DMA ao buffer de parâmetros utilizado por um manipulador de SMI de software no driver PcdSmmDxe, podendo levar a um ataque TOCTOU no manipulador de SMI. Isso poderia resultar na corrupção de outros campos ACPI e campos de memória adjacentes. O ataque requer conhecimento detalhado do conteúdo do banco de dados PCD na plataforma atual.
Recomendações
Para as versões 5.0 a 5.2 do Insyde InsydeH2O, atualize para o Kernel 5.3 versão 05.36.23 ou posterior.
Para o Kernel 5.3 do Insyde InsydeH2O em versões anteriores à 05.36.23, atualize para a versão 05.36.23 ou posterior.
Para o Kernel 5.4 do Insyde InsydeH2O em versões anteriores à 05.44.23, atualize para a versão 05.44.23 ou posterior.
Para versões do Insyde InsydeH2O Kernel 5.5 anteriores à 05.52.23, atualize para a versão 05.52.23 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao driver PcdSmmDxe até que um patch esteja disponível.
Correção
Memory Corruption
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Insydeh2O