PT-2022-23315 · Insyde · Insydeh2O

CVE-2022-36338

·

Publicado

2022-09-23

·

Atualizado

2022-09-27

CVSS v3.1

8.2

Alta

VetorAV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Insyde InsydeH2O, versões 5.0 a 5.5
Descrição
Foi descoberta uma falha no Insyde InsydeH2O, na qual uma vulnerabilidade de chamada SMM no driver SMM FwBlockServiceSmm leva à execução de código arbitrário. Isso ocorre durante a criação do SMM, permitindo que um invasor substitua o ponteiro para o serviço de inicialização UEFI GetVariable por um ponteiro para malware e, em seguida, gere um SMI de software.
Recomendações
Para as versões 5.0 a 5.5, considere desativar o driver SMM FwBlockServiceSmm como uma solução temporária até que um patch esteja disponível. Restrinja o acesso ao serviço de inicialização UEFI GetVariable para minimizar o risco de exploração. Evite usar o serviço GetVariable em operações confidenciais até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2022-36338

Produtos afetados

Insydeh2O