Vulnerabilidad en Insyde InsydeH2O (CVE-2023-40238)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-312
Almacenamiento de información sensible en texto claro
Fecha de publicación:
07/12/2023
Última modificación:
05/01/2024
Descripción
Se descubrió un problema de LogoFAIL en BmpDecoderDxe en Insyde InsydeH2O con kernel 5.2 anterior a 05.28.47, 5.3 anterior a 05.37.47, 5.4 anterior a 05.45.47, 5.5 anterior a 05.53.47 y 5.6 anterior a 05.60.47 para ciertos dispositivos Lenovo. El análisis de imágenes de archivos de logotipos BMP manipulados puede copiar datos a una dirección específica durante la fase DXE de la ejecución UEFI. Esto ocurre debido a un error de firma de enteros que involucra PixelHeight y PixelWidth durante la compresión RLE4/RLE8.
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:insyde:insydeh2o:*:*:*:*:*:*:*:* | 5.2 (incluyendo) | 5.2.05.28.47 (excluyendo) |
cpe:2.3:a:insyde:insydeh2o:*:*:*:*:*:*:*:* | 5.3 (incluyendo) | 5.3.05.37.47 (excluyendo) |
cpe:2.3:a:insyde:insydeh2o:*:*:*:*:*:*:*:* | 5.4 (incluyendo) | 5.4.05.45.47 (excluyendo) |
cpe:2.3:a:insyde:insydeh2o:*:*:*:*:*:*:*:* | 5.5 (incluyendo) | 5.5.05.53.47 (excluyendo) |
cpe:2.3:a:insyde:insydeh2o:*:*:*:*:*:*:*:* | 5.6 (incluyendo) | 5.6.05.60.47 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página