CVE-2021-33834
https://notcve.org/view.php?id=CVE-2021-33834
An issue was discovered in iscflashx64.sys 3.9.3.0 in Insyde H2OFFT 6.20.00. When handling IOCTL 0x22229a, the input used to allocate a buffer and copy memory is mishandled. This could cause memory corruption or a system crash. Se descubrió un problema en iscflashx64.sys 3.9.3.0 en Insyde H2OFFT 6.20.00. Cuando se gestiona IOCTL 0x22229a, la entrada utilizada para asignar el búfer y copiar memoria se maneja incorrectamente. • https://www.insyde.com/security-pledge https://www.insyde.com/security-pledge/SA-2021004 • CWE-787: Out-of-bounds Write •
CVE-2019-12532
https://notcve.org/view.php?id=CVE-2019-12532
Improper access control in the Insyde software tools may allow an authenticated user to potentially enable escalation of privilege, or information disclosure via local access. This is a software vulnerability, not a firmware issue. Affected tools include: H2OFFT version 3.02~5.28, 100.00.00.00~100.00.08.23 and 200.00.00.01~200.00.00.05, H2OOAE before version 200.00.00.02, H2OSDE before version 200.00.00.07, H2OUVE before version 200.00.02.02, H2OPCM before version 100.00.06.00, H2OELV before version 100.00.02.08. El control de acceso inadecuado en las herramientas de software de Insyde puede permitir que un usuario autenticado permita potencialmente la escalada de privilegios o la divulgación de información a través del acceso local. Esta es una vulnerabilidad de software, no un problema de firmware. • https://eclypsium.com/2019/08/10/screwed-drivers-signed-sealed-delivered https://security.netapp.com/advisory/ntap-20220223-0004 https://www.insyde.com/security-pledge/SA-2019001 •