PT-2022-23315 · Insyde · Insydeh2O
CVE-2022-36338
·
Publicado
2022-09-23
·
Atualizado
2022-09-27
CVSS v3.1
8.2
Alta
| Vetor | AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Insyde InsydeH2O, versões 5.0 a 5.5
Descrição
Foi descoberta uma falha no Insyde InsydeH2O, na qual uma vulnerabilidade de chamada SMM no driver SMM FwBlockServiceSmm leva à execução de código arbitrário. Isso ocorre durante a criação do SMM, permitindo que um invasor substitua o ponteiro para o serviço de inicialização UEFI GetVariable por um ponteiro para malware e, em seguida, gere um SMI de software.
Recomendações
Para as versões 5.0 a 5.5, considere desativar o driver SMM FwBlockServiceSmm como uma solução temporária até que um patch esteja disponível. Restrinja o acesso ao serviço de inicialização UEFI GetVariable para minimizar o risco de exploração. Evite usar o serviço GetVariable em operações confidenciais até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Insydeh2O