Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Insyde InsydeH2O (CVE-2023-40238)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
07/12/2023
Última modificación:
31/12/2025

Descripción

Se descubrió un problema de LogoFAIL en BmpDecoderDxe en Insyde InsydeH2O con kernel 5.2 anterior a 05.28.47, 5.3 anterior a 05.37.47, 5.4 anterior a 05.45.47, 5.5 anterior a 05.53.47 y 5.6 anterior a 05.60.47 para ciertos dispositivos Lenovo. El análisis de imágenes de archivos de logotipos BMP manipulados puede copiar datos a una dirección específica durante la fase DXE de la ejecución UEFI. Esto ocurre debido a un error de firma de enteros que involucra PixelHeight y PixelWidth durante la compresión RLE4/RLE8.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:fujitsu:esprimo_d556\/2_firmware:*:*:*:*:*:*:*:* 1.35.0 (excluyendo)
cpe:2.3:h:fujitsu:esprimo_d556\/2:-:*:*:*:*:*:*:*
cpe:2.3:o:fujitsu:esprimo_d6011_firmware:*:*:*:*:*:*:*:* 1.31.0 (excluyendo)
cpe:2.3:h:fujitsu:esprimo_d6011:-:*:*:*:*:*:*:*
cpe:2.3:o:fujitsu:esprimo_d6012_firmware:*:*:*:*:*:*:*:* 3.08.0 (excluyendo)
cpe:2.3:h:fujitsu:esprimo_d6012:-:*:*:*:*:*:*:*
cpe:2.3:o:fujitsu:esprimo_d7010_firmware:*:*:*:*:*:*:*:* 1.64.0 (excluyendo)
cpe:2.3:h:fujitsu:esprimo_d7010:-:*:*:*:*:*:*:*
cpe:2.3:o:fujitsu:esprimo_d7010\/8_firmware:*:*:*:*:*:*:*:* 1.64.0 (excluyendo)
cpe:2.3:h:fujitsu:esprimo_d7010\/8:-:*:*:*:*:*:*:*
cpe:2.3:o:fujitsu:esprimo_d7011_firmware:*:*:*:*:*:*:*:* 1.31.0 (excluyendo)
cpe:2.3:h:fujitsu:esprimo_d7011:-:*:*:*:*:*:*:*
cpe:2.3:o:fujitsu:esprimo_d7012_firmware:*:*:*:*:*:*:*:* 3.08.0 (excluyendo)
cpe:2.3:h:fujitsu:esprimo_d7012:-:*:*:*:*:*:*:*
cpe:2.3:o:fujitsu:esprimo_d7013_firmware:*:*:*:*:*:*:*:* 3.08.0 (excluyendo)