Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función SMI callback en algunos modelos ThinkCentre y ThinkStation (CVE-2021-3719)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/11/2021
Última modificación:
19/11/2021

Descripción

Una posible vulnerabilidad en la función SMI callback que guarda y restaura las tablas de scripts de arranque usadas para reanudar desde el estado de suspensión en algunos modelos ThinkCentre y ThinkStation puede permitir a un atacante con acceso local y privilegios elevados ejecutar código arbitrario

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:lenovo:thinkcentre_e93_firmware:*:*:*:*:*:*:*:* fbktdfa (excluyendo)
cpe:2.3:h:lenovo:thinkcentre_e93:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:thinkcentre_m600_firmware:*:*:*:*:*:*:*:* m00kt65a (excluyendo)
cpe:2.3:h:lenovo:thinkcentre_m600:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:thinkcentre_m700_tiny_firmware:*:*:*:*:*:*:*:* fwktb9a (excluyendo)
cpe:2.3:h:lenovo:thinkcentre_m700_tiny:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:thinkcentre_m73_firmware:*:*:*:*:*:*:*:* fhkt86a (excluyendo)
cpe:2.3:h:lenovo:thinkcentre_m73:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:thinkcentre_m73p_firmware:*:*:*:*:*:*:*:* fbktdfa (excluyendo)
cpe:2.3:h:lenovo:thinkcentre_m73p:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:thinkcentre_m800_firmware:*:*:*:*:*:*:*:* fwktb9a (excluyendo)
cpe:2.3:h:lenovo:thinkcentre_m800:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:thinkcentre_m818z_firmware:*:*:*:*:*:*:*:* m1ekt23a (excluyendo)
cpe:2.3:h:lenovo:thinkcentre_m818z:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:thinkcentre_m83_firmware:*:*:*:*:*:*:*:* fbktdfa (excluyendo)


Referencias a soluciones, herramientas e información