Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la utilidad de actualización del BIOS de rack servidores Unified (CVE-2019-1880)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
05/06/2019
Última modificación:
09/10/2019

Descripción

Una vulnerabilidad en la utilidad de actualización del BIOS de rack servidores Unified Computing System (UCS) C-Series de Cisco, podría permitir a un atacante local autorizado instalar el firmware del BIOS comprometido en un dispositivo afectado. La vulnerabilidad es debido a una comprobación insuficiente del archivo de imagen del firmware. Un atacante podría explotar esta vulnerabilidad mediante la ejecución de la utilidad de actualización del BIOS con un conjunto específico de opciones. Una operación con éxito podría permitir al atacante omitir el proceso de comprobación de firmas del firmware e instalar el firmware del BIOS comprometido en un dispositivo afectado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:cisco:unified_computing_system_server_firmware:*:*:*:*:*:*:*:* 4.0\(2g\) (excluyendo)
cpe:2.3:h:cisco:unified_computing_system_c125_m5:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:unified_computing_system_server_firmware:*:*:*:*:*:*:*:* 3.0\(4l\) (excluyendo)
cpe:2.3:o:cisco:unified_computing_system_server_firmware:*:*:*:*:*:*:*:* 4.0 (incluyendo) 4.0\(2g\) (excluyendo)
cpe:2.3:h:cisco:unified_computing_system_c220_m4:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:unified_computing_system_server_firmware:*:*:*:*:*:*:*:* 4.0\(4c\) (excluyendo)
cpe:2.3:h:cisco:unified_computing_system_c220_m5:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:unified_computing_system_server_firmware:*:*:*:*:*:*:*:* 3.0\(4l\) (excluyendo)
cpe:2.3:o:cisco:unified_computing_system_server_firmware:*:*:*:*:*:*:*:* 4.0 (incluyendo) 4.0\(2g\) (excluyendo)
cpe:2.3:h:cisco:unified_computing_system_c240_m4:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:unified_computing_system_server_firmware:*:*:*:*:*:*:*:* 4.0\(4c\) (excluyendo)
cpe:2.3:h:cisco:unified_computing_system_c240_m5:-:*:*:*:*:*:*:*
cpe:2.3:o:cisco:unified_computing_system_server_firmware:*:*:*:*:*:*:*:* 3.0\(4l\) (excluyendo)
cpe:2.3:o:cisco:unified_computing_system_server_firmware:*:*:*:*:*:*:*:* 4.0 (incluyendo) 4.0\(2g\) (excluyendo)
cpe:2.3:h:cisco:unified_computing_system_c460_m4:-:*:*:*:*:*:*:*