阿里云漏洞库
高危漏洞
CVE 漏洞库
非CVE漏洞库
安全社区
搜索
NVD
应用程序
CVE-2014-4859
低危
tianocore edk2 整数溢出或超界折返
CVE编号
CVE-2014-4859
利用情况
暂无
补丁情况
官方补丁
披露时间
2020-02-01
漏洞描述
EDK2是开源项目,提供了统一可扩展固件接口的参考实现。在UEFI引导进程的DXE阶段,会解析capsule图形的内容,在capsule处理阶段存在整数溢出漏洞,可造成分配的缓冲区较小,允许攻击者利用漏洞在当前用户上下文中执行任意代码。
解决建议
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:http://tianocore.sourceforge.net/wiki/EDK2
参考链接
http://www.kb.cert.org/vuls/id/552286
受影响软件情况
#
类型
厂商
产品
版本
影响面
1
运行在以下环境
应用
tianocore
edk2
-
-
运行在以下环境
系统
debian
DPKG
*
Up to
(excluding)
0
运行在以下环境
系统
debian_10
edk2
*
Up to
(including)
0~20181115.85588389-3+deb10u3
运行在以下环境
系统
debian_9
edk2
*
Up to
(including)
0~20161202.7bbe0b3e-1+deb9u1
阿里云评分
2.6
攻击路径
物理
攻击复杂度
复杂
权限要求
无需权限
影响范围
有限影响
EXP成熟度
未验证
补丁情况
官方补丁
数据保密性
无影响
数据完整性
无影响
服务器危害
无影响
全网数量
100
CWE-ID
漏洞类型
CWE-190
整数溢出或超界折返
阿里云安全产品覆盖情况
云安全中心
WAF
云防火墙
Exp相关链接
×