Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el controlador UEFI DXE de algunos productos Hacer (CVE-2022-30426)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
23/09/2022
Última modificación:
27/05/2025

Descripción

Se presenta una vulnerabilidad de desbordamiento del búfer de la pila, que podría conllevar a una ejecución de código arbitrario en el controlador UEFI DXE de algunos productos Acer. Un ataque podría explotar esta vulnerabilidad para escalar el privilegio del anillo 3 al anillo 0, y secuestrar el flujo de control durante la ejecución de UEFI DXE. Esto afecta a versiones de firmware Altos T110 F3 versiones anteriores a P13 incluyéndola (más reciente) y AP130 F2 versiones anteriores a P04 incluyéndola (más reciente) y Aspire 1600X versiones anteriores a P11.A3L incluyéndola (más reciente) y Aspire 1602M versiones anteriores a P11.A3L incluyéndola (más reciente) y Aspire 7600U versiones anteriores a P11. A4 incluyéndola (más reciente) y Aspire MC605 versiones de firmware anteriores a P11.A4L incluyéndola (más reciente) y Aspire TC-105 versiones de firmware anteriores a P12.B0L incluyéndola (más reciente) y Aspire TC-120 versiones de firmware anteriores a P11-A4 incluyéndola (más reciente) y Aspire U5-620 versiones de firmware anteriores a P11.A1 incluyéndola (más reciente) y Aspire X1935 versiones de firmware anteriores a P11. A3L incluyéndola (más reciente) y Aspire X3475 versiones de firmware anteriores a P11.A3L incluyéndola (más reciente) y Aspire X3995 versiones de firmware anteriores a P11.A3L incluyéndola (más reciente) y Aspire XC100 versiones de firmware anteriores a P11.B3 incluyéndola (más reciente) y Aspire XC600 versiones de firmware anteriores a P11.A4 incluyéndola (más reciente) y Aspire Z3-615 versiones de firmware anteriores a P11. A2L incluyéndola (más reciente) y Veriton E430G versiones de firmware anteriores a P21.A1 incluyéndola (más reciente) y Veriton B630_49 versiones de firmware anteriores a AAP02SR incluyéndola (más reciente) y Veriton E430 versiones de firmware anteriores a P11.A4 incluyéndola (más reciente) y Veriton M2110G versiones de firmware anteriores a P21.A3 incluyéndola (más reciente) y Veriton M2120G fir.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:acer:altos_t110_f3_firmware:*:*:*:*:*:*:*:* p13 (excluyendo)
cpe:2.3:h:acer:altos_t110_f3:-:*:*:*:*:*:*:*
cpe:2.3:o:acer:ap130_f2_firmware:*:*:*:*:*:*:*:* p04 (excluyendo)
cpe:2.3:h:acer:ap130_f2:-:*:*:*:*:*:*:*
cpe:2.3:o:acer:aspire_1600x_firmware:*:*:*:*:*:*:*:* p11.a3l (excluyendo)
cpe:2.3:h:acer:aspire_1600x:-:*:*:*:*:*:*:*
cpe:2.3:o:acer:aspire_1602m_firmware:*:*:*:*:*:*:*:* p11.a3l (excluyendo)
cpe:2.3:h:acer:aspire_1602m:-:*:*:*:*:*:*:*
cpe:2.3:o:acer:aspire_7600u_firmware:*:*:*:*:*:*:*:* p11.a4 (excluyendo)
cpe:2.3:h:acer:aspire_7600u:-:*:*:*:*:*:*:*
cpe:2.3:o:acer:aspire_mc605_firmware:*:*:*:*:*:*:*:* p11.a4l (excluyendo)
cpe:2.3:h:acer:aspire_mc605:-:*:*:*:*:*:*:*
cpe:2.3:o:acer:aspire_tc-105_firmware:*:*:*:*:*:*:*:* p12.b0l (excluyendo)
cpe:2.3:h:acer:aspire_tc-105:-:*:*:*:*:*:*:*
cpe:2.3:o:acer:aspire_tc-120_firmware:*:*:*:*:*:*:*:* p11-a4 (excluyendo)