Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los instaladores de firmware de la unidad de disco llamada Supplemental Update / Online ROM Flash Component en los servidores HPE en Linux. (CVE-2020-7135)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/04/2020
Última modificación:
21/07/2021

Descripción

Se ha identificado una posible vulnerabilidad de seguridad en los instaladores de firmware de la unidad de disco llamada Supplemental Update / Online ROM Flash Component en los servidores HPE que ejecutan Linux. El software vulnerable es incluido en el Service Pack de HPE para ProLiant (SPP) en las versiones 2018.06.0, 2018.09.0 y 2018.11.0. El software vulnerable es el software Supplemental Update / Online ROM Flash Component en línea para Linux (x64). El instalador de este componente de software podría ser explotado localmente para ejecutar código arbitrario. Los modelos de unidad se pueden encontrar en el campo Vulnerability Resolution del boletín de seguridad. La actualización 2019_03 SPP y Supplemental update / Online ROM Flash Component for Linux (x64) posterior a la versión 2019.03.0 ha corregido este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hp:service_pack_for_proliant:2018.06.0:*:*:*:*:*:*:*
cpe:2.3:a:hp:service_pack_for_proliant:2018.09.0:*:*:*:*:*:*:*
cpe:2.3:a:hp:service_pack_for_proliant:2018.11.0:*:*:*:*:*:*:*
cpe:2.3:a:hp:service_pack_for_proliant:2019.03.0:*:*:*:*:*:*:*