BDU:2023-02175 (CVE-2023-22615) — уязвимость компонента IhisiSmm фреймворка для создания UEFI-прошивок InsydeH2O

По данным БДУ ФСТЭК России, по состоянию на 22.04.2023.

Средний — 6.4/10 Устранена

Уязвимость компонента IhisiSmm фреймворка для создания UEFI-прошивок InsydeH2O связана с ошибками управления состоянием. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Кого касается и что делать

  • Уязвимое ПО: InsydeH2O (Insyde) — версии от 5.3 до 5.37.03, от 5.4 до 5.45.01, от 5.5 до 5.53.01
  • Что делать: уязвимость устранена производителем — применить исправления: www.insyde.com

Сведения об уязвимости

Идентификаторы BDU:2023-02175 · CVE-2023-22615
Уровень опасности Средний (базовая оценка CVSS 3.1 — 6.4; CVSS 2.0 — 4.5)
Вектор CVSS 3.1 AV:L/AC:H/PR:L/UI:N/S:C/C:N/I:H/A:L
нужен локальный доступ, высокая сложность, нужны права пользователя, без участия пользователя, затрагивает смежные компоненты, высокое влияние на целостность, ограниченное влияние на доступность
Наименование ФСТЭК Уязвимость компонента IhisiSmm фреймворка для создания UEFI-прошивок InsydeH2O, позволяющая нарушителю вызвать отказ в обслуживании
Даты Опубликована: 22.04.2023 · Обновлена ФСТЭК: 22.04.2023 · Выявлена: 10.04.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-371 — проблемы управления состоянием
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование сроками и состоянием

Уязвимое ПО

  • InsydeH2O (Insyde) — версии от 5.3 до 5.37.03, от 5.4 до 5.45.01, от 5.5 до 5.53.01 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: