Vulnerabilidad en IhisiSmm de InsydeH2O (CVE-2022-32471)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/02/2023
Última modificación:
05/05/2025
Descripción
Se descubrió un problema en IhisiSmm en Insyde InsydeH2O con kernel 5.0 a 5.5. El controlador IhisiDxe utiliza el búfer de comandos para pasar datos de entrada y salida. Al modificar el contenido del búfer de comandos con DMA después de que se hayan verificado los parámetros de entrada pero antes de usarlos, se puede convencer al código IHISI SMM de que modifique SMRAM o OS, lo que provocará una posible corrupción de datos o una escalada de privilegios.
Impacto
Puntuación base 3.x
7.00
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:insyde:insydeh2o:*:*:*:*:*:*:*:* | 5.0 (incluyendo) | 5.2.05.27.37 (excluyendo) |
cpe:2.3:a:insyde:insydeh2o:*:*:*:*:*:*:*:* | 5.3 (incluyendo) | 5.3.05.36.37 (excluyendo) |
cpe:2.3:a:insyde:insydeh2o:*:*:*:*:*:*:*:* | 5.4 (incluyendo) | 5.4.05.44.45 (excluyendo) |
cpe:2.3:a:insyde:insydeh2o:*:*:*:*:*:*:*:* | 5.5 (incluyendo) | 5.5.05.52.45 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página