Divulgación de vulnerabilidades:
Supermicro es consciente de las vulnerabilidades de fuga de memoria en el controlador AMD DXE en APUs/CPUs móviles y de escritorio de servidor y cliente pueden permitir a un usuario con privilegios elevados obtener información sensible. Este problema afecta a los procesadores AMD EPYC™ de 3ª generación.
CVE:
- CVE-2023-20594
- Gravedad: Media
- CVE-2023-20597
- Gravedad: Media
Hallazgos:
Las vulnerabilidades de fuga de memoria en el controlador DXE de AMD en APUs/CPUs móviles y de escritorio de servidor y cliente pueden permitir a un usuario con privilegios elevados obtener información sensible. Estas vulnerabilidades potenciales en el controlador Drive Execution Environment (DXE) que pueden permitir a un atacante volcar la memoria de la pila o la memoria global en una variable NVRAM. Esto puede provocar una denegación de servicio o la divulgación de información.
Productos afectados:
BIOS Supermicro en las placas base H12 de servidor y H13 y M12 de cliente.
Generación de placas base AMD | Versión de la BIOS con la corrección |
---|---|
H12 - Milán | v 2.8 |
Placa base cliente AMD | Versión de la BIOS con la corrección |
---|---|
H13SRD-F | v 1.2 |
H13SRE-F | v 1.0 |
H13SAE-MF | v 2.0a |
M12SWA-TF | v 2.2 |
Remediación:
- Todas las SKU de placas base Supermicro afectadas requerirán una actualización de la BIOS para mitigar esta posible vulnerabilidad.
- Se ha creado un firmware de BIOS actualizado para mitigar esta vulnerabilidad potencial. Supermicro está actualmente probando y validando los productos afectados. Por favor, consulte las notas de la versión para la resolución.