Vulnerabilidad en unas imágenes de firmware en AMD Platform Security Processor (PSP) (CVE-2021-26315)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-345
Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
16/11/2021
Última modificación:
18/11/2021
Descripción
Cuando AMD Platform Security Processor (PSP) carga la rom de arranque, autentica y posteriormente descifra un FW cifrado, debido a una insuficiente verificación de la integridad de la imagen descifrada, es posible ejecutar código arbitrario en la PSP cuando son usadas imágenes de firmware cifradas
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
4.60
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:amd:epyc_7003_firmware:*:*:*:*:*:*:*:* | milanpi-sp3_1.0.0.4 (excluyendo) | |
cpe:2.3:h:amd:epyc_7003:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:amd:epyc_72f3_firmware:*:*:*:*:*:*:*:* | milanpi-sp3_1.0.0.4 (excluyendo) | |
cpe:2.3:h:amd:epyc_72f3:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:amd:epyc_7313_firmware:*:*:*:*:*:*:*:* | milanpi-sp3_1.0.0.4 (excluyendo) | |
cpe:2.3:h:amd:epyc_7313:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:amd:epyc_7313p_firmware:*:*:*:*:*:*:*:* | milanpi-sp3_1.0.0.4 (excluyendo) | |
cpe:2.3:h:amd:epyc_7313p:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:amd:epyc_7343_firmware:*:*:*:*:*:*:*:* | milanpi-sp3_1.0.0.4 (excluyendo) | |
cpe:2.3:h:amd:epyc_7343:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:amd:epyc_73f3_firmware:*:*:*:*:*:*:*:* | milanpi-sp3_1.0.0.4 (excluyendo) | |
cpe:2.3:h:amd:epyc_73f3:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:amd:epyc_7413_firmware:*:*:*:*:*:*:*:* | milanpi-sp3_1.0.0.4 (excluyendo) | |
cpe:2.3:h:amd:epyc_7413:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:amd:epyc_7443_firmware:*:*:*:*:*:*:*:* | milanpi-sp3_1.0.0.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página