Vulnerabilidad en AcpiS3SaveDxe y ChipsetSvcDxe en Insyde InsydeH2O (CVE-2024-49200)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-787
Escritura fuera de límites
Fecha de publicación:
15/04/2025
Última modificación:
30/04/2025
Descripción
Se descubrió un problema en AcpiS3SaveDxe y ChipsetSvcDxe en Insyde InsydeH2O con las versiones del kernel 5.2 a 5.7. Se identificó una posible vulnerabilidad de corrupción de memoria DXE. La causa principal es el uso de un puntero originado en el valor de una variable NVRAM como destino de una operación de escritura. Un atacante puede aprovechar esto para realizar escrituras arbitrarias, lo que podría provocar la ejecución de código arbitrario. El problema se ha corregido en las versiones del kernel 5.2, 05.29.44; 5.3, 05.38.44; 5.4, 05.46.44; 5.5, 05.54.44; 5.6, 05.61.44; y 5.7, 05.70.44.
Impacto
Puntuación base 3.x
6.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:insyde:kernel:5.2:*:*:*:*:*:*:* | ||
cpe:2.3:o:insyde:kernel:5.3:*:*:*:*:*:*:* | ||
cpe:2.3:o:insyde:kernel:5.4:*:*:*:*:*:*:* | ||
cpe:2.3:o:insyde:kernel:5.5:*:*:*:*:*:*:* | ||
cpe:2.3:o:insyde:kernel:5.6:*:*:*:*:*:*:* | ||
cpe:2.3:o:insyde:kernel:5.7:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página