NVD Vulnerability Detail
Search Exploit, PoC
CVE-2015-2890
Summary

The BIOS implementation on Dell Latitude, OptiPlex, Precision Mobile Workstation, and Precision Workstation Client Solutions (CS) devices with model-dependent firmware before A21 does not enforce a BIOS_CNTL locking protection mechanism upon being woken from sleep, which allows local users to conduct EFI flash attacks by leveraging console access, a similar issue to CVE-2015-3692.

Publication Date Aug. 1, 2015, 10:59 a.m.
Registration Date Jan. 26, 2021, 2:48 p.m.
Last Update Nov. 21, 2024, 11:28 a.m.
CVSS3.1 : MEDIUM
スコア 6.0
Vector CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:H
攻撃元区分(AV) ローカル
攻撃条件の複雑さ(AC)
攻撃に必要な特権レベル(PR)
利用者の関与(UI) 不要
影響の想定範囲(S) 変更なし
機密性への影響(C) なし
完全性への影響(I)
可用性への影響(A)
CVSS2.0 : HIGH
Score 7.2
Vector AV:L/AC:L/Au:N/C:C/I:C/A:C
攻撃元区分(AV) ローカル
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C)
完全性への影響(I)
可用性への影響(A)
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges いいえ
User operation required いいえ
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:o:dell:bios:*:*:*:*:*:*:*:* a20
execution environment
1 cpe:2.3:h:dell:latitude_e6420_atg:*:*:*:*:*:*:*:*
2 cpe:2.3:h:dell:latitude_e6420_xfr:*:*:*:*:*:*:*:*
Configuration2 or higher or less more than less than
cpe:2.3:o:dell:bios:*:*:*:*:*:*:*:* a12
execution environment
1 cpe:2.3:h:dell:latitude_e6220:*:*:*:*:*:*:*:*
2 cpe:2.3:h:dell:latitude_xt3:*:*:*:*:*:*:*:*
Configuration3 or higher or less more than less than
cpe:2.3:o:dell:bios:*:*:*:*:*:*:*:* a15
execution environment
1 cpe:2.3:h:dell:latitude_e4310:*:*:*:*:*:*:*:*
2 cpe:2.3:h:dell:latitude_e5410:*:*:*:*:*:*:*:*
3 cpe:2.3:h:dell:latitude_e5510:*:*:*:*:*:*:*:*
4 cpe:2.3:h:dell:latitude_e6410_atg:*:*:*:*:*:*:*:*
5 cpe:2.3:h:dell:latitude_e6510:*:*:*:*:*:*:*:*
6 cpe:2.3:h:dell:precision_mobile_m4600:*:*:*:*:*:*:*:*
7 cpe:2.3:h:dell:precision_t1600:*:*:*:*:*:*:*:*
Configuration4 or higher or less more than less than
cpe:2.3:o:dell:bios:*:*:*:*:*:*:*:* a18
execution environment
1 cpe:2.3:h:dell:latitude_e6320:*:*:*:*:*:*:*:*
2 cpe:2.3:h:dell:latitude_e6520:*:*:*:*:*:*:*:*
Configuration5 or higher or less more than less than
cpe:2.3:o:dell:bios:*:*:*:*:*:*:*:* a14
execution environment
1 cpe:2.3:h:dell:precision_mobile_m4500:*:*:*:*:*:*:*:*
2 cpe:2.3:h:dell:precision_mobile_m6600:*:*:*:*:*:*:*:*
Configuration6 or higher or less more than less than
cpe:2.3:o:dell:bios:a13:*:*:*:*:*:*:*
execution environment
1 cpe:2.3:h:dell:latitude_e4310:*:*:*:*:*:*:*:*
2 cpe:2.3:h:dell:latitude_e5420:*:*:*:*:*:*:*:*
3 cpe:2.3:h:dell:latitude_e5520:*:*:*:*:*:*:*:*
Configuration7 or higher or less more than less than
cpe:2.3:o:dell:bios:*:*:*:*:*:*:*:* a11
execution environment
1 cpe:2.3:h:dell:precision_t3600:*:*:*:*:*:*:*:*
2 cpe:2.3:h:dell:precision_t5600:*:*:*:*:*:*:*:*
3 cpe:2.3:h:dell:precision_t5600_xl:*:*:*:*:*:*:*:*
Configuration8 or higher or less more than less than
cpe:2.3:o:dell:bios:*:*:*:*:*:*:*:* a10
execution environment
1 cpe:2.3:h:dell:optiplex_390:*:*:*:*:*:*:*:*
Configuration9 or higher or less more than less than
cpe:2.3:o:dell:bios:*:*:*:*:*:*:*:* a17
execution environment
1 cpe:2.3:h:dell:optiplex_790:*:*:*:*:*:*:*:*
2 cpe:2.3:h:dell:optiplex_990:*:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
複数の Dell デバイスのファームウェアの BIOS の実装における EFI フラッシュの攻撃を実行される脆弱性
Title 複数の Dell デバイスのファームウェアの BIOS の実装における EFI フラッシュの攻撃を実行される脆弱性
Summary

複数の Dell デバイスのファームウェアの BIOS の実装は、スリープ状態から復帰させる保護メカニズムをロックする BIOS_CNTL を処理しないため、EFI フラッシュの攻撃を実行される脆弱性が存在します。 本脆弱性は、CVE-2015-3692 と同様の問題です。 補足情報 : CWE による脆弱性タイプは、CWE-17: Code (コード) と識別されています。 http://cwe.mitre.org/data/definitions/17.html

Possible impacts ローカルユーザにより、コンソールへのアクセス権を利用されることで、EFI フラッシュの攻撃を実行される可能性があります。
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date July 28, 2015, midnight
Registration Date Aug. 4, 2015, 5:36 p.m.
Last Update Aug. 4, 2015, 5:36 p.m.
Affected System
デル
BIOS A21 未満
Latitude E4310 (BIOS A14 未満)
Latitude E5410 (BIOS A16 未満)
Latitude E5420 (BIOS A14 未満)
Latitude E5510 (BIOS A16 未満)
Latitude E5520 (BIOS A14 未満)
Latitude E6220 (BIOS A13 未満)
Latitude E6320 (BIOS A19 未満)
Latitude E6410 ATG (BIOS A16 未満)
Latitude E6420 ATG (BIOS A21 未満)
Latitude E6420 XFR (BIOS A21 未満)
Latitude E6510 (BIOS A16 未満)
Latitude E6520 (BIOS A19 未満)
Latitude XT3 (BIOS A13 未満)
OptiPlex 390 (BIOS A11 未満)
OptiPlex 790 (BIOS A18 未満)
OptiPlex 990 (BIOS A18 未満)
Precision Mobile Workstation M4500 (BIOS A15 未満)
Precision Mobile Workstation M4600 (BIOS A16 未満)
Precision Mobile Workstation M6600 (BIOS A15 未満)
Precision Workstation T1600 (BIOS A16 未満)
Precision Workstation T3600 (BIOS A12 未満)
Precision Workstation T5600 (BIOS A12 未満)
Precision Workstation T5600 XL (BIOS A12 未満)
Precision Workstation T7600 (BIOS A10 未満)
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2015年08月04日]
  掲載
Feb. 17, 2018, 10:37 a.m.