Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función SMI callback usada para acceder al dispositivo flash en algunos modelos de ThinkPad (CVE-2021-3599)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/11/2021
Última modificación:
24/11/2021

Descripción

Una posible vulnerabilidad en la función SMI callback usada para acceder al dispositivo flash en algunos modelos de ThinkPad puede permitir a un atacante con acceso local y privilegios elevados ejecutar código arbitrario

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:lenovo:thinkpad_x380_yoga_firmware:*:*:*:*:*:*:*:* 2020-10-31 (excluyendo)
cpe:2.3:h:lenovo:thinkpad_x380_yoga:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:thinkpad_x1_fold_gen_1_firmware:*:*:*:*:*:*:*:* 2021-10-29 (excluyendo)
cpe:2.3:h:lenovo:thinkpad_x1_fold_gen_1:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:thinkpad_yoga_260_firmware:*:*:*:*:*:*:*:* 2021-10-25 (excluyendo)
cpe:2.3:h:lenovo:thinkpad_yoga_260:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:thinkpad_yoga_11e_3rd_gen_firmware:*:*:*:*:*:*:*:* 2021-10-31 (excluyendo)
cpe:2.3:h:lenovo:thinkpad_yoga_11e_3rd_gen:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:thinkpad_yoga_15_firmware:*:*:*:*:*:*:*:* n19et66w (excluyendo)
cpe:2.3:h:lenovo:thinkpad_yoga_15:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:thinkpad_yoga_370_firmware:*:*:*:*:*:*:*:* 2021-10-31 (excluyendo)
cpe:2.3:h:lenovo:thinkpad_yoga_370:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:thinkpad_x12_detachable_gen_1_firmware:*:*:*:*:*:*:*:* 2021-10-31 (excluyendo)
cpe:2.3:h:lenovo:thinkpad_x12_detachable_gen_1:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:thinkpad_x390_firmware:*:*:*:*:*:*:*:* n2jet96w (excluyendo)


Referencias a soluciones, herramientas e información