Podatność typu buffer overflow w podsystemie Intel Converged Security and Management Engine (CSME) w wersjach firmware 12.0.0–12.0.34 pozwala nieuwierzytelnionemu atakującemu na eskalację uprawnień przez sieć. Krytyczny poziom zagrożenia wynika z braku wymagań dotyczących uwierzytelnienia oraz możliwości zdalnego wykorzystania.
▸ Pokaż oryginał (EN)
Buffer overflow in subsystem in Intel(R) CSME 12.0.0 through 12.0.34 may allow an unauthenticated user to potentially enable escalation of privilege via network access.
Błąd polega na nieprawidłowej obsłudze bufora pamięci (CWE-119 — buffer overflow) w podsystemie Intel CSME. Atakujący może wysłać specjalnie spreparowane dane przez sieć, powodując przepełnienie bufora i nadpisanie obszarów pamięci wykraczających poza przeznaczone granice. Ponieważ Intel CSME działa na poziomie firmware niezależnie od systemu operacyjnego, udane wykorzystanie tej podatności może dać atakującemu kontrolę nad warstwą poniżej systemu operacyjnego.
Nieuwierzytelniony zdalny atakujący może uzyskać eskalację uprawnień, potencjalnie przejmując kontrolę nad komponentem firmware działającym poza zasięgiem systemu operacyjnego, co może skutkować pełnym naruszeniem poufności, integralności i dostępności systemu.
Należy zaktualizować firmware Intel CSME do wersji nowszej niż 12.0.34 zgodnie z zaleceniami dostępnymi w biuletynie bezpieczeństwa Intel INTEL-SA-00213 (https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00213.html). Należy również sprawdzić dostępność aktualizacji u producenta urządzenia (OEM), ponieważ patche firmware CSME są dystrybuowane za pośrednictwem producentów sprzętu.
Intel Converged Security and Management Engine (CSME) Firmware w wersjach 12.0.0 do 12.0.34 włącznie.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIntel Converged Security Management Engine Firmware
APPIntel< 12.0.35
Powiązane podatności
Improper Input validation in firmware for some Intel(R) Converged Security and Management Engine before versio...
Improper input validation in some firmware for Intel(R) AMT and Intel(R) Standard Manageability before version...
Improper input validation in the DAL subsystem for Intel(R) CSME versions before 12.0.64, 13.0.32, 14.0.33 and...
Improper input validation in the DAL subsystem for Intel(R) CSME versions before 11.8.77, 11.12.77, 11.22.77, ...
Improper buffer restrictions in subsystem for Intel(R) CSME versions before 12.0.64, 13.0.32, 14.0.33 and 14.5...