Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en EFI_BOOT_SERVICES en los servicios de arranque en múltiples productos y versiones de HP (CVE-2019-16284)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/11/2019
Última modificación:
24/08/2020

Descripción

Ha sido identificada una potencial vulnerabilidad de seguridad en múltiples productos y versiones de HP que implica la posible ejecución de código arbitrario durante los servicios de arranque que puede resultar en una elevación de privilegios. La estructura de EFI_BOOT_SERVICES podría ser sobrescrita por parte de un atacante para ejecutar código SMM (System Management Mode) arbitrario. Una lista de productos y versiones afectados está disponible en https://support.hp.com/rs-en/document/c06456250.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:hp:260_g1_dm_firmware:*:*:*:*:*:*:*:* 2.27 (excluyendo)
cpe:2.3:h:hp:260_g1_dm:-:*:*:*:*:*:*:*
cpe:2.3:o:hp:280_pro_g1_firmware:*:*:*:*:*:*:*:* 80.3 (excluyendo)
cpe:2.3:h:hp:280_pro_g1:-:*:*:*:*:*:*:*
cpe:2.3:o:hp:285_g2_firmware:*:*:*:*:*:*:*:* a0.23 (excluyendo)
cpe:2.3:h:hp:285_g2:-:*:*:*:*:*:*:*
cpe:2.3:o:hp:340_g3_firmware:*:*:*:*:*:*:*:* f.48 (excluyendo)
cpe:2.3:h:hp:340_g3:-:*:*:*:*:*:*:*
cpe:2.3:o:hp:340_g4_firmware:*:*:*:*:*:*:*:* f.55 (excluyendo)
cpe:2.3:h:hp:340_g4:-:*:*:*:*:*:*:*
cpe:2.3:o:hp:346_g3_firmware:*:*:*:*:*:*:*:* f.48 (excluyendo)
cpe:2.3:h:hp:346_g3:-:*:*:*:*:*:*:*
cpe:2.3:o:hp:346_g4_firmware:*:*:*:*:*:*:*:* f.46 (excluyendo)
cpe:2.3:h:hp:346_g4:-:*:*:*:*:*:*:*
cpe:2.3:o:hp:348_g3_firmware:*:*:*:*:*:*:*:* f.48 (excluyendo)


Referencias a soluciones, herramientas e información