Vulnerabilidad en la utilidad de actualización del BIOS de rack servidores Unified (CVE-2019-1880)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-345
Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
05/06/2019
Última modificación:
09/10/2019
Descripción
Una vulnerabilidad en la utilidad de actualización del BIOS de rack servidores Unified Computing System (UCS) C-Series de Cisco, podría permitir a un atacante local autorizado instalar el firmware del BIOS comprometido en un dispositivo afectado. La vulnerabilidad es debido a una comprobación insuficiente del archivo de imagen del firmware. Un atacante podría explotar esta vulnerabilidad mediante la ejecución de la utilidad de actualización del BIOS con un conjunto específico de opciones. Una operación con éxito podría permitir al atacante omitir el proceso de comprobación de firmas del firmware e instalar el firmware del BIOS comprometido en un dispositivo afectado.
Impacto
Puntuación base 3.x
4.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:cisco:unified_computing_system_server_firmware:*:*:*:*:*:*:*:* | 4.0\(2g\) (excluyendo) | |
| cpe:2.3:h:cisco:unified_computing_system_c125_m5:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:unified_computing_system_server_firmware:*:*:*:*:*:*:*:* | 3.0\(4l\) (excluyendo) | |
| cpe:2.3:o:cisco:unified_computing_system_server_firmware:*:*:*:*:*:*:*:* | 4.0 (incluyendo) | 4.0\(2g\) (excluyendo) |
| cpe:2.3:h:cisco:unified_computing_system_c220_m4:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:unified_computing_system_server_firmware:*:*:*:*:*:*:*:* | 4.0\(4c\) (excluyendo) | |
| cpe:2.3:h:cisco:unified_computing_system_c220_m5:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:unified_computing_system_server_firmware:*:*:*:*:*:*:*:* | 3.0\(4l\) (excluyendo) | |
| cpe:2.3:o:cisco:unified_computing_system_server_firmware:*:*:*:*:*:*:*:* | 4.0 (incluyendo) | 4.0\(2g\) (excluyendo) |
| cpe:2.3:h:cisco:unified_computing_system_c240_m4:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:unified_computing_system_server_firmware:*:*:*:*:*:*:*:* | 4.0\(4c\) (excluyendo) | |
| cpe:2.3:h:cisco:unified_computing_system_c240_m5:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:cisco:unified_computing_system_server_firmware:*:*:*:*:*:*:*:* | 3.0\(4l\) (excluyendo) | |
| cpe:2.3:o:cisco:unified_computing_system_server_firmware:*:*:*:*:*:*:*:* | 4.0 (incluyendo) | 4.0\(2g\) (excluyendo) |
| cpe:2.3:h:cisco:unified_computing_system_c460_m4:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



