Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la protección DMA de Kernel de Microsoft Windows 10 en HP Intel-based Business PCs (CVE-2019-18913)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/01/2020
Última modificación:
24/08/2020

Descripción

Una potencial vulnerabilidad de seguridad con DMA previo al inicio puede permitir una ejecución no autorizada de código UEFI usando ataques de casos abiertos. Este problema de toda la industria requiere acceder físicamente a los slots de expansión internos con herramientas de hardware y software especializadas para modificar el código UEFI en la memoria. Esto afecta a HP Intel-based Business PCs que soportan la protección DMA de Kernel de Microsoft Windows 10. Las versiones afectadas dependen de la plataforma (versiones anteriores a 01.04.02; o anteriores a 02.04.01; o anteriores a 02.04.02).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:hp:elitedesk_800_g5_dm_firmware:*:*:*:*:*:*:*:* 02.04.02 (excluyendo)
cpe:2.3:h:hp:elitedesk_800_g5_dm:-:*:*:*:*:*:*:*
cpe:2.3:o:hp:elitedesk_800_g5_sff_firmware:*:*:*:*:*:*:*:* 02.04.02 (excluyendo)
cpe:2.3:h:hp:elitedesk_800_g5_sff:-:*:*:*:*:*:*:*
cpe:2.3:o:hp:elitedesk_800_g5_twr_firmware:*:*:*:*:*:*:*:* 02.04.02 (excluyendo)
cpe:2.3:h:hp:elitedesk_800_g5_twr:-:*:*:*:*:*:*:*
cpe:2.3:o:hp:eliteone_800_g5_aio_firmware:*:*:*:*:*:*:*:* 02.04.02 (excluyendo)
cpe:2.3:h:hp:eliteone_800_g5_aio:-:*:*:*:*:*:*:*
cpe:2.3:o:hp:prodesk_400_g5_dm_firmware:*:*:*:*:*:*:*:* 02.04.01 (excluyendo)
cpe:2.3:h:hp:prodesk_400_g5_dm:-:*:*:*:*:*:*:*
cpe:2.3:o:hp:prodesk_400_g6_mt_firmware:*:*:*:*:*:*:*:* 02.04.01 (excluyendo)
cpe:2.3:h:hp:prodesk_400_g6_mt:-:*:*:*:*:*:*:*
cpe:2.3:o:hp:prodesk_400_g6_sff_firmware:*:*:*:*:*:*:*:* 02.04.02 (excluyendo)
cpe:2.3:h:hp:prodesk_400_g6_sff:-:*:*:*:*:*:*:*
cpe:2.3:o:hp:prodesk_480_g6_mt_firmware:*:*:*:*:*:*:*:* 02.04.01 (excluyendo)


Referencias a soluciones, herramientas e información