Vulnerabilidad en Unified Extensible Firmware Interface (UEFI) Secure Boot en el firmware de Cisco UCS C-Series Rack Servers (CVE-2019-1736)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/09/2020
Última modificación:
23/10/2020
Descripción
Una vulnerabilidad en el firmware de Cisco UCS C-Series Rack Servers, podría permitir a un atacante físico autenticado omitir las comprobaciones de validación de Unified Extensible Firmware Interface (UEFI) Secure Boot y cargar una imagen de software comprometida en un dispositivo afectado. La vulnerabilidad es debido a una comprobación inapropiada de las imágenes de actualización del firmware del servidor. Un atacante podría explotar esta vulnerabilidad mediante la instalación una versión de firmware del servidor que le permitiría deshabilitar el UEFI Secure Boot. Una explotación con éxito podría permitir al atacante omitir las comprobaciones de validación de firmas que realiza la tecnología UEFI Secure Boot y cargar una imagen de software comprometida en el dispositivo afectado. Una imagen de software comprometida es cualquier imagen de software que no haya sido firmada digitalmente por Cisco
Impacto
Puntuación base 3.x
6.60
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.90
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:cisco:fmc1000-k9_bios:*:*:*:*:*:*:*:* | 4.0.1f.0 (excluyendo) | |
| cpe:2.3:o:cisco:fmc1000-k9_firmware:*:*:*:*:*:*:*:* | 4.0.2h (excluyendo) | |
| cpe:2.3:o:cisco:fmc2500-k9_bios:*:*:*:*:*:*:*:* | 4.0.1f.0 (excluyendo) | |
| cpe:2.3:o:cisco:fmc2500-k9_firmware:*:*:*:*:*:*:*:* | 4.0.2h (excluyendo) | |
| cpe:2.3:o:cisco:fmc4500-k9_bios:*:*:*:*:*:*:*:* | 4.0.1f.0 (excluyendo) | |
| cpe:2.3:o:cisco:fmc4500-k9_firmware:*:*:*:*:*:*:*:* | 4.0.2h (excluyendo) | |
| cpe:2.3:o:cisco:sns-3515-k9_bios:*:*:*:*:*:*:*:* | 4.0.2d (excluyendo) | |
| cpe:2.3:o:cisco:sns-3515-k9_firmware:*:*:*:*:*:*:*:* | 4.0.2h (excluyendo) | |
| cpe:2.3:o:cisco:sns-3595-k9_bios:*:*:*:*:*:*:*:* | 4.0.2d (excluyendo) | |
| cpe:2.3:o:cisco:sns-3595-k9_firmware:*:*:*:*:*:*:*:* | 4.0.2h (excluyendo) | |
| cpe:2.3:o:cisco:sns-3615-k9_bios:*:*:*:*:*:*:*:* | 4.0.1i (excluyendo) | |
| cpe:2.3:o:cisco:sns-3615-k9_firmware:*:*:*:*:*:*:*:* | 4.0.1g (excluyendo) | |
| cpe:2.3:o:cisco:sns-3655-k9_bios:*:*:*:*:*:*:*:* | 4.0.1i (excluyendo) | |
| cpe:2.3:o:cisco:sns-3655-k9_firmware:*:*:*:*:*:*:*:* | 4.0.1g (excluyendo) | |
| cpe:2.3:o:cisco:sns-3695-k9_bios:*:*:*:*:*:*:*:* | 4.0.1i (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



