CRITICAL✓ PATCH🇬🇧 English

CVE-2019-0153

Buffer overflow w Intel CSME umożliwiający privilege escalation przez sieć

CVSS 9.8v3.0pub. 2019-05-17upd. 2024-11-21

Podatność typu buffer overflow w podsystemie Intel Converged Security and Management Engine (CSME) w wersjach firmware 12.0.0–12.0.34 pozwala nieuwierzytelnionemu atakującemu na eskalację uprawnień przez sieć. Krytyczny poziom zagrożenia wynika z braku wymagań dotyczących uwierzytelnienia oraz możliwości zdalnego wykorzystania.

Pokaż oryginał (EN)

Buffer overflow in subsystem in Intel(R) CSME 12.0.0 through 12.0.34 may allow an unauthenticated user to potentially enable escalation of privilege via network access.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej obsłudze bufora pamięci (CWE-119 — buffer overflow) w podsystemie Intel CSME. Atakujący może wysłać specjalnie spreparowane dane przez sieć, powodując przepełnienie bufora i nadpisanie obszarów pamięci wykraczających poza przeznaczone granice. Ponieważ Intel CSME działa na poziomie firmware niezależnie od systemu operacyjnego, udane wykorzystanie tej podatności może dać atakującemu kontrolę nad warstwą poniżej systemu operacyjnego.

Skutki

Nieuwierzytelniony zdalny atakujący może uzyskać eskalację uprawnień, potencjalnie przejmując kontrolę nad komponentem firmware działającym poza zasięgiem systemu operacyjnego, co może skutkować pełnym naruszeniem poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować firmware Intel CSME do wersji nowszej niż 12.0.34 zgodnie z zaleceniami dostępnymi w biuletynie bezpieczeństwa Intel INTEL-SA-00213 (https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00213.html). Należy również sprawdzić dostępność aktualizacji u producenta urządzenia (OEM), ponieważ patche firmware CSME są dystrybuowane za pośrednictwem producentów sprzętu.

Kogo dotyczy

Intel Converged Security and Management Engine (CSME) Firmware w wersjach 12.0.0 do 12.0.34 włącznie.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Intel Converged Security Management Engine Firmware

    APP
    Intel
    < 12.0.35
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2022-38102HIGH7.2ten sam produkt

Improper Input validation in firmware for some Intel(R) Converged Security and Management Engine before versio...

CVE-2022-36392HIGH8.6ten sam produkt

Improper input validation in some firmware for Intel(R) AMT and Intel(R) Standard Manageability before version...

CVE-2020-0534HIGH7.5ten sam produkt

Improper input validation in the DAL subsystem for Intel(R) CSME versions before 12.0.64, 13.0.32, 14.0.33 and...

CVE-2020-0536HIGH7.5ten sam produkt

Improper input validation in the DAL subsystem for Intel(R) CSME versions before 11.8.77, 11.12.77, 11.22.77, ...

CVE-2020-0542HIGH7.8ten sam produkt

Improper buffer restrictions in subsystem for Intel(R) CSME versions before 12.0.64, 13.0.32, 14.0.33 and 14.5...