Vulnerabilidad en Insyde InsydeH2O (CVE-2023-40238)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-312
Almacenamiento de información sensible en texto claro
Fecha de publicación:
07/12/2023
Última modificación:
31/12/2025
Descripción
Se descubrió un problema de LogoFAIL en BmpDecoderDxe en Insyde InsydeH2O con kernel 5.2 anterior a 05.28.47, 5.3 anterior a 05.37.47, 5.4 anterior a 05.45.47, 5.5 anterior a 05.53.47 y 5.6 anterior a 05.60.47 para ciertos dispositivos Lenovo. El análisis de imágenes de archivos de logotipos BMP manipulados puede copiar datos a una dirección específica durante la fase DXE de la ejecución UEFI. Esto ocurre debido a un error de firma de enteros que involucra PixelHeight y PixelWidth durante la compresión RLE4/RLE8.
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:fujitsu:esprimo_d556\/2_firmware:*:*:*:*:*:*:*:* | 1.35.0 (excluyendo) | |
| cpe:2.3:h:fujitsu:esprimo_d556\/2:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fujitsu:esprimo_d6011_firmware:*:*:*:*:*:*:*:* | 1.31.0 (excluyendo) | |
| cpe:2.3:h:fujitsu:esprimo_d6011:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fujitsu:esprimo_d6012_firmware:*:*:*:*:*:*:*:* | 3.08.0 (excluyendo) | |
| cpe:2.3:h:fujitsu:esprimo_d6012:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fujitsu:esprimo_d7010_firmware:*:*:*:*:*:*:*:* | 1.64.0 (excluyendo) | |
| cpe:2.3:h:fujitsu:esprimo_d7010:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fujitsu:esprimo_d7010\/8_firmware:*:*:*:*:*:*:*:* | 1.64.0 (excluyendo) | |
| cpe:2.3:h:fujitsu:esprimo_d7010\/8:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fujitsu:esprimo_d7011_firmware:*:*:*:*:*:*:*:* | 1.31.0 (excluyendo) | |
| cpe:2.3:h:fujitsu:esprimo_d7011:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fujitsu:esprimo_d7012_firmware:*:*:*:*:*:*:*:* | 3.08.0 (excluyendo) | |
| cpe:2.3:h:fujitsu:esprimo_d7012:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fujitsu:esprimo_d7013_firmware:*:*:*:*:*:*:*:* | 3.08.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://binarly.io/posts/finding_logofail_the_dangers_of_image_parsing_during_system_boot/index.html
- https://security.netapp.com/advisory/ntap-20240105-0002/
- https://www.insyde.com/security-pledge
- https://www.insyde.com/security-pledge/SA-2023053
- https://www.kb.cert.org/vuls/id/811862
- https://binarly.io/posts/finding_logofail_the_dangers_of_image_parsing_during_system_boot/index.html
- https://security.netapp.com/advisory/ntap-20240105-0002/
- https://www.insyde.com/security-pledge
- https://www.insyde.com/security-pledge/SA-2023053
- https://www.kb.cert.org/vuls/id/811862



