Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en IEIT NF5280M6 UEFI (CVE-2023-52080)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-120 Copia de búfer sin comprobación del tamaño de entrada (Desbordamiento de búfer clásico)
Fecha de publicación:
29/04/2024
Última modificación:
03/07/2024

Descripción

El firmware IEIT NF5280M6 UEFI hasta la versión 8.4 tiene una vulnerabilidad de desbordamiento del grupo, causada por el uso inadecuado de la función gRT->GetVariable(). Los atacantes con acceso a variables NVRAM locales pueden aprovechar esto modificando estas variables en SPI Flash, lo que resulta en la manipulación de los datos de la memoria. Cuando se manipulan datos críticos en la memoria, puede ocurrir un bloqueo.