Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AcpiS3SaveDxe y ChipsetSvcDxe en Insyde InsydeH2O (CVE-2024-49200)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
15/04/2025
Última modificación:
30/04/2025

Descripción

Se descubrió un problema en AcpiS3SaveDxe y ChipsetSvcDxe en Insyde InsydeH2O con las versiones del kernel 5.2 a 5.7. Se identificó una posible vulnerabilidad de corrupción de memoria DXE. La causa principal es el uso de un puntero originado en el valor de una variable NVRAM como destino de una operación de escritura. Un atacante puede aprovechar esto para realizar escrituras arbitrarias, lo que podría provocar la ejecución de código arbitrario. El problema se ha corregido en las versiones del kernel 5.2, 05.29.44; 5.3, 05.38.44; 5.4, 05.46.44; 5.5, 05.54.44; 5.6, 05.61.44; y 5.7, 05.70.44.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:insyde:kernel:5.2:*:*:*:*:*:*:*
cpe:2.3:o:insyde:kernel:5.3:*:*:*:*:*:*:*
cpe:2.3:o:insyde:kernel:5.4:*:*:*:*:*:*:*
cpe:2.3:o:insyde:kernel:5.5:*:*:*:*:*:*:*
cpe:2.3:o:insyde:kernel:5.6:*:*:*:*:*:*:*
cpe:2.3:o:insyde:kernel:5.7:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información