Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Insyde InsydeH2O (CVE-2022-35897)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
21/11/2022
Última modificación:
30/04/2025

Descripción

Se descubrió una vulnerabilidad de desbordamiento del búfer que provoca un problema de ejecución de código arbitrario en Insyde InsydeH2O con kernel 5.0 a 5.5. Si el atacante modifica variables UEFI específicas, puede provocar un desbordamiento de la pila, lo que lleva a la ejecución de código arbitrario. Las variables específicas normalmente están bloqueadas (de solo lectura) a nivel del sistema operativo y, por lo tanto, un ataque requeriría una modificación directa del SPI. Si un atacante puede cambiar los valores de al menos dos variables de tres (SecureBootEnforce, SecureBoot, RestoreBootSettings), es posible ejecutar código arbitrario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:insyde:kernel:*:*:*:*:*:*:*:* 5.0 (incluyendo) 5.5 (incluyendo)