PT-2022-9047 · Insyde · Insydeh2O Uefi Firmware

Publicado

2022-02-03

·

Atualizado

2022-04-12

·

CVE-2020-5953

CVSS v3.1

7.5

Alta

VetorAV:L/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Firmware UEFI InsydeH2O (versões afetadas não especificadas)
Descrição
Existe uma vulnerabilidade no manipulador de Interrupção de Gerenciamento do Sistema (SWSMI) do código do firmware UEFI InsydeH2O. O manipulador SWSMI desreferencia o ponteiro gRT (EFI RUNTIME SERVICES) para chamar um serviço GetVariable, localizado fora da SMRAM. Isso pode resultar na execução de código no SMM, elevando os privilégios do anel 0 para o anel -2.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2020-5953

Produtos afetados

Insydeh2O Uefi Firmware