Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los servidores x de Lenovo y IBM System (CVE-2018-9085)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/11/2018
Última modificación:
03/10/2019

Descripción

Se ha dejado sin establecer un bit de bloqueo de protección de escritura tras el arranque en una generación más antigua de los servidores x de Lenovo y IBM System, lo que podría permitir que un atacante con acceso de administrador modifique el subconjunto de memoria flash que contiene Intel SPS (Server Platform Services) y los descriptores flash del sistema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:lenovo:flex_system_x240_m4_firmware:*:*:*:*:*:*:*:* a3e122b (excluyendo)
cpe:2.3:h:lenovo:flex_system_x240_m4:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:flex_system_x440_m4_firmware:*:*:*:*:*:*:*:* cge122b (excluyendo)
cpe:2.3:h:lenovo:flex_system_x440_m4:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:system_x3750_m4_firmware:*:*:*:*:*:*:*:* a5e124b (excluyendo)
cpe:2.3:h:lenovo:system_x3750_m4:-:*:*:*:*:*:*:*
cpe:2.3:o:ibm:bladecenter_hs23_firmware:*:*:*:*:*:*:*:* tke160c (excluyendo)
cpe:2.3:h:ibm:bladecenter:hs23:-:*:*:*:*:*:*
cpe:2.3:o:ibm:bladecenter_hs23e_firmware:*:*:*:*:*:*:*:* ahe160c (excluyendo)
cpe:2.3:h:ibm:bladecenter:hs23e:-:*:*:*:*:*:*
cpe:2.3:o:ibm:flex_system_x220_m4_firmware:*:*:*:*:*:*:*:* kse158c (excluyendo)
cpe:2.3:h:ibm:flex_system_x220:-:*:*:*:*:*:*:*
cpe:2.3:o:ibm:flex_system_x222_m4_firmware:*:*:*:*:*:*:*:* cce160c (excluyendo)
cpe:2.3:h:ibm:flex_system_x222_m4:-:*:*:*:*:*:*:*
cpe:2.3:o:ibm:flex_system_x240_m4_firmware:*:*:*:*:*:*:*:* ahe160c (excluyendo)


Referencias a soluciones, herramientas e información