Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el manejador SMI SmmOEMInt15 en algunos modelos de ThinkPad (CVE-2022-1107)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
22/04/2022
Última modificación:
12/05/2022

Descripción

Durante una auditoría de seguridad interna del producto se descubrió una posible vulnerabilidad debida al uso de los servicios de arranque en el manejador SMI SmmOEMInt15 en algunos modelos de ThinkPad que podría ser explotada por un atacante con privilegios elevados que podría permitir la ejecución de código

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:lenovo:thinkpad_11e_firmware:*:*:*:*:*:*:*:* n15et78w (excluyendo)
cpe:2.3:h:lenovo:thinkpad_11e:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:thinkpad_helix_firmware:*:*:*:*:*:*:*:* n17eta8w (excluyendo)
cpe:2.3:h:lenovo:thinkpad_helix:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:thinkpad_l560_firmware:*:*:*:*:*:*:*:* n1het85w (excluyendo)
cpe:2.3:h:lenovo:thinkpad_l560:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:thinkpad_l570_firmware:*:*:*:*:*:*:*:* n1xet65w (excluyendo)
cpe:2.3:h:lenovo:thinkpad_l570:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:thinkpad_p50s_firmware:*:*:*:*:*:*:*:* n1ket46w (excluyendo)
cpe:2.3:h:lenovo:thinkpad_p50s:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:thinkpad_p51s_firmware:*:*:*:*:*:*:*:* n1vet50w (excluyendo)
cpe:2.3:h:lenovo:thinkpad_p51s:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:thinkpad_p52s_firmware:*:*:*:*:*:*:*:* n27et36w (excluyendo)
cpe:2.3:h:lenovo:thinkpad_p52s:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:thinkpad_s540_firmware:*:*:*:*:*:*:*:* gpet80ww (excluyendo)


Referencias a soluciones, herramientas e información