← voltar
CVE-2022-40246

Arbitrary write vulnerability in SbPei module leads to arbitrary code execution during PEI phase.

CVSS 7.2 HIGHEPSS 0.5%CWE-123
Em resumo

Uma falha no módulo SbPei permite escrever dados em qualquer endereço de memória durante a fase inicial de inicialização (retomada S3), podendo contornar proteções de segurança e executar código malicioso antes do sistema operacional carregar.

Detalhe técnico

Vulnerabilidade CWE-123 de escrita arbitrária no módulo SbPei durante a fase PEI no modo S3 resume permite escritas de um byte em endereços arbitrários de memória, possibilitando contorno de mitigações de segurança, divulgação de memória e injeção em SMRAM. O vetor de ataque é local com acesso físico ou contexto privilegiado de inicialização; o impacto inclui violação de limites de computação confidencial e execução arbitrária de código no ambiente pré-SO.

Resumo gerado e traduzido por IA a partir da descrição oficial.
A potential attacker can write one byte by arbitrary address at the time of the PEI phase (only during S3 resume boot mode) and influence the subsequent boot stages. This can lead to the mitigations bypassing, physical memory contents disclosure, discovery of any secrets from any Virtual Machines (VMs) and bypassing memory isolation and confidential computing boundaries. Additionally, an attacker can build a payload which can be injected into the SMRAM memory. This issue affects: Module name: SbPei SHA256: d827182e5f9b7a9ff0b9d3e232f7cfac43b5237e2681e11f005be627a49283a9 Module GUID: c1fbd624-27ea-40d1-aa48-94c3dc5c7e0d
CVSS:3.1/AV:P/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Produtos afetados
AMI · Aptio

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →