Dell の BIOS 更新処理にバッファオーバーフローの脆弱性
タイトル Dell の BIOS 更新処理にバッファオーバーフローの脆弱性
概要

Dell が提供する複数の Latitude Laptop および Precision Mobile Workstation の BIOS 更新処理に、バッファオーバーフローの脆弱性が存在します。 Dell が提供する複数の Latitude Laptop および Precision Mobile Workstation では、BIOS 更新処理において、アップデートイメージの署名を検証した上で更新が行われます。この更新処理には、rbu_packet.pktNum および rbu_packet.pktSize の値に起因するバッファオーバーフローの脆弱性が存在します。本脆弱性を使用することで、署名の検証を回避し、細工された BIOS に更新することが可能になります。

想定される影響 細工されたアップデータを実行させられることにより、rootkit や悪意あるコードが含まれる BIOS を書き込んでしまう可能性があります。
対策

[アップデートする] 影響を受ける機器を使用しているユーザは、開発者サイトから適切な BIOS のアップデートを適用してください。

公表日 2013年8月16日0:00
登録日 2013年8月19日17:02
最終更新日 2013年8月29日15:54
CVSS2.0 : 危険
スコア 7.6
ベクター AV:N/AC:H/Au:N/C:C/I:C/A:C
影響を受けるシステム
デル
Latitude D530 
Latitude D531 
Latitude D630 
Latitude D631 
Latitude D830 
Latitude E4200 
Latitude E4300 
Latitude E5400 
Latitude E5500 
Latitude E6400 
Latitude E6400 / ATG / XFR 
Latitude E6400 ATG 
Latitude E6500 
Latitude XT2 
Latitude Z600 
Precision M2300 
Precision M2400 
Precision M4300 
Precision M4400 
Precision M6300 
Precision M6400 
Precision M6500 
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
0 [2013年08月19日]
  掲載
[2013年08月29日]
  CVSS による深刻度:内容を更新
  CWE による脆弱性タイプ一覧:CWE-ID を追加
  参考情報:National Vulnerability Database (NVD) (CVE-2013-3582) を追加
2018年2月17日10:37

NVD脆弱性情報
CVE-2013-3582
概要

Buffer overflow in Dell BIOS on Dell Latitude D###, E####, XT2, and Z600 devices, and Dell Precision M#### devices, allows local users to bypass intended BIOS signing requirements and install arbitrary BIOS images by leveraging administrative privileges and providing a crafted rbu_packet.pktNum value in conjunction with a crafted rbu_packet.pktSize value.

公表日 2013年8月28日22:13
登録日 2021年1月26日15:41
最終更新日 2024年11月21日10:53
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:h:dell:latitude_e6400_atg:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:precision_m6500:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:precision_m4300:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_d630:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_e6400_atg_xfr:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:precision_m4400:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_d631:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_d530:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_d531:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:precision_m6400:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:precision_m2400:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_d830:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_e6500:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_e5500:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:precision_m2300:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:precision_m6300:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_e6400:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_e4300:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_e4200:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_z600:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_xt2:-:*:*:*:*:*:*:*
cpe:2.3:h:dell:latitude_e5400:-:*:*:*:*:*:*:*
関連情報、対策とツール
共通脆弱性一覧