製品・ソフトウェアに関する情報
Dell の BIOS 更新処理にバッファオーバーフローの脆弱性
Title Dell の BIOS 更新処理にバッファオーバーフローの脆弱性
Summary

Dell が提供する複数の Latitude Laptop および Precision Mobile Workstation の BIOS 更新処理に、バッファオーバーフローの脆弱性が存在します。 Dell が提供する複数の Latitude Laptop および Precision Mobile Workstation では、BIOS 更新処理において、アップデートイメージの署名を検証した上で更新が行われます。この更新処理には、rbu_packet.pktNum および rbu_packet.pktSize の値に起因するバッファオーバーフローの脆弱性が存在します。本脆弱性を使用することで、署名の検証を回避し、細工された BIOS に更新することが可能になります。

Possible impacts 細工されたアップデータを実行させられることにより、rootkit や悪意あるコードが含まれる BIOS を書き込んでしまう可能性があります。
Solution

[アップデートする] 影響を受ける機器を使用しているユーザは、開発者サイトから適切な BIOS のアップデートを適用してください。

Publication Date Aug. 16, 2013, midnight
Registration Date Aug. 19, 2013, 5:02 p.m.
Last Update Aug. 29, 2013, 3:54 p.m.
CVSS2.0 : 危険
Score 7.6
Vector AV:N/AC:H/Au:N/C:C/I:C/A:C
Affected System
デル
Latitude D530 
Latitude D531 
Latitude D630 
Latitude D631 
Latitude D830 
Latitude E4200 
Latitude E4300 
Latitude E5400 
Latitude E5500 
Latitude E6400 
Latitude E6400 / ATG / XFR 
Latitude E6400 ATG 
Latitude E6500 
Latitude XT2 
Latitude Z600 
Precision M2300 
Precision M2400 
Precision M4300 
Precision M4400 
Precision M6300 
Precision M6400 
Precision M6500 
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2013年08月19日]
  掲載
[2013年08月29日]
  CVSS による深刻度:内容を更新
  CWE による脆弱性タイプ一覧:CWE-ID を追加
  参考情報:National Vulnerability Database (NVD) (CVE-2013-3582) を追加
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2013-3582
Summary

Buffer overflow in Dell BIOS on Dell Latitude D###, E####, XT2, and Z600 devices, and Dell Precision M#### devices, allows local users to bypass intended BIOS signing requirements and install arbitrary BIOS images by leveraging administrative privileges and providing a crafted rbu_packet.pktNum value in conjunction with a crafted rbu_packet.pktSize value.

Publication Date Aug. 28, 2013, 10:13 p.m.
Registration Date Jan. 26, 2021, 3:41 p.m.
Last Update Nov. 21, 2024, 10:53 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:h:dell:latitude_e6400_atg:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:precision_m6500:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:precision_m4300:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_d630:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_e6400_atg_xfr:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:precision_m4400:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_d631:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_d530:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_d531:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:precision_m6400:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:precision_m2400:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_d830:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_e6500:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_e5500:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:precision_m2300:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:precision_m6300:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_e6400:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_e4300:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_e4200:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_z600:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_xt2:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_e5400:-:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List