PT-2025-17633 · Insyde · Kernel
CVE-2024-52880
·
Publicado
2025-04-23
·
Atualizado
2025-07-29
CVSS v3.1
7.9
Alta
| Vetor | AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas:
Versões do kernel Insyde InsydeH2O 5.2 até 05.29.49
Versões do kernel Insyde InsydeH2O 5.3 até 05.38.49
Versões do kernel Insyde InsydeH2O 5.4 até 05.46.49
Versões do kernel Insyde InsydeH2O 5.5 até 05.54.49
Versões do kernel Insyde InsydeH2O 5.6 até 05.61.49
Versões do kernel Insyde InsydeH2O 5.7 até 05.70.49
Descrição:
Um problema foi descoberto no driver VariableRuntimeDxe, onde o SecureBootHandler usa
DataSize e VariableNameSize ao determinar se os dados ou o nome estão no buffer. No entanto, esses valores são fornecidos pelo chamador e, portanto, não podem ser confiáveis.Recomendações:
Para as versões do kernel Insyde InsydeH2O 5.2 até 05.29.49, atualize para a versão 05.29.50 ou posterior.
Para as versões do kernel Insyde InsydeH2O 5.3 até 05.38.49, atualize para a versão 05.38.50 ou posterior.
Para as versões do kernel Insyde InsydeH2O 5.4 até 05.46.49, atualize para a versão 05.46.50 ou posterior.
Para as versões do kernel Insyde InsydeH2O 5.5 até 05.54.49, atualize para a versão 05.54.50 ou posterior.
Para as versões do kernel Insyde InsydeH2O 5.6 até 05.61.49, atualize para a versão 05.61.50 ou posterior.
Para as versões do kernel Insyde InsydeH2O 5.7 até 05.70.49, atualize para a versão 05.70.50 ou posterior.
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kernel