Vulnerabilidad en Insyde InsydeH2O (CVE-2022-35897)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-787
Escritura fuera de límites
Fecha de publicación:
21/11/2022
Última modificación:
30/04/2025
Descripción
Se descubrió una vulnerabilidad de desbordamiento del búfer que provoca un problema de ejecución de código arbitrario en Insyde InsydeH2O con kernel 5.0 a 5.5. Si el atacante modifica variables UEFI específicas, puede provocar un desbordamiento de la pila, lo que lleva a la ejecución de código arbitrario. Las variables específicas normalmente están bloqueadas (de solo lectura) a nivel del sistema operativo y, por lo tanto, un ataque requeriría una modificación directa del SPI. Si un atacante puede cambiar los valores de al menos dos variables de tres (SecureBootEnforce, SecureBoot, RestoreBootSettings), es posible ejecutar código arbitrario.
Impacto
Puntuación base 3.x
6.80
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:insyde:kernel:*:*:*:*:*:*:*:* | 5.0 (incluyendo) | 5.5 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



