Vulnerabilidad en Unified Extensible Firmware Interface (UEFI) Secure Boot en el firmware de los Cisco UCS C-Series Rack Servers (CVE-2019-1950)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/02/2020
Última modificación:
22/05/2023
Descripción
Una vulnerabilidad en el firmware de los Cisco UCS C-Series Rack Servers, podría permitir a un atacante físico autenticado omitir las verificaciones de comprobación de Unified Extensible Firmware Interface (UEFI) Secure Boot y cargar una imagen de software comprometida en un dispositivo afectado. La vulnerabilidad es debido a una comprobación inapropiada de las imágenes de actualización del firmware del servidor. Un atacante podría explotar esta vulnerabilidad mediante la instalación de una versión de firmware del servidor que le permitiría desactivar UEFI Secure Boot. Una explotación con éxito podría permitir al atacante omitir las verificaciones de comprobación de firma que realiza la tecnología UEFI Secure Boot y cargar una imagen de software comprometida sobre el dispositivo afectado. Una imagen de software comprometida es cualquier imagen de software que no haya sido firmada digitalmente por Cisco.
Impacto
Puntuación base 3.x
8.40
Gravedad 3.x
ALTA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:cisco:ios_xe:*:*:*:*:*:*:*:* | 16.11 (incluyendo) | |
cpe:2.3:h:cisco:1100-4p_integrated_services_router:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:1100-8p_integrated_services_router:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:1101-4p_integrated_services_router:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:1109-2p_integrated_services_router:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:1109-4p_integrated_services_router:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:1111x-8p_integrated_services_router:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:4221_integrated_services_router:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:4331_integrated_services_router:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:4431_integrated_services_router:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:4461_integrated_services_router:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:asr_1000-x:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:asr_1001-hx:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:asr_1002-hx:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:cisco:asr_1002-x:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página