<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    技嘉主板固件被發現內置了后門

    一顆小胡椒2023-06-01 09:00:32

    固件安全公司 Eclypsium 的研究人員披露,技嘉出售的主板固件含有一個隱藏的機制。每當計算機重啟時,固件代碼會啟動一個更新程序,然后下載和執行另一個軟件。其更新工具的實現是不安全的,有可能被劫持安裝惡意程序。271 個型號的技嘉主板受到影響,其數量數以百萬計。Eclypsium 的研究人員稱,技嘉的更新機制沒有正確驗證就下載代碼到用戶計算機上,部分情況下甚至是通過 HTTP 而不是 HTTPS 下載的,這容易遭到中間人攻擊。技嘉已經表示它計劃修復研究人員發現的問題。

    計算機安全計算機主板
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    1月17日,2018中國軟件產業年會在京舉行。此次年會以“軟件,驅動智能的力量”為主題,邀請行業主管領導,以及中國工程院沈昌祥院士、倪光南院士,并聯合百度、阿里巴巴、華為、中軟國際、國網信通、廣聯達、 CSDN、博彥、易智端(中國)等企業大咖,為大家準備一場充滿激情的行業盛宴。
    邏輯炸彈是一種非常傳統的惡意代碼攻擊形式之一,其雛形可追溯到上世紀80年代美蘇冷戰時期。當時,前蘇聯的一家科技公司竊取了加拿大的精密控制系統,用于自己的工業設施建設,但其中已經被秘密植入了邏輯炸彈。該邏輯炸彈在1982年一個特定的時間觸發,使渦輪機和閥門失控,產生巨大壓力,造成西伯利亞天然氣管道爆炸。
    —2020 信息技術 安全技術 密鑰管理 第1部分:框架 —2021 信息技術 安全技術 密鑰管理 第3部分:采用非對稱技術的機制 17964—2008 信息安全技術 分組密碼算法的工作模式 —2000 信息技術 安全技術 散列函數 第1...
    該組織將公司支付贖金的最后期限定為4月29日,以阻止該組織發布被盜數據。征求意見截止日期為2023年7月5日。在調查確認了此事后,西部數據已將其商店下線,并向客戶發送了數據泄露通知。上周五下午,該公司通過電子郵件發送了數據泄露通知,稱其數據庫遭到攻擊,存儲在內的客戶數據被盜。
    2021年11月29日-2021年12月05日 本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    據國外專注固件的網絡安全廠商Eclypsium披露,他們在臺灣制造商技嘉出售的主板固件中發現了漏洞。技嘉主板計算機重新啟動時,主板固件中的代碼就會悄悄地啟動一個更新程序,然后這個更新程序會下載并執行另一個軟件。更可笑的是,這個更新程序允許在一些情況下,不經HTTPS,而是直接使用HTTP來下載文件。通過逆向分析發現,技嘉并未對HTTPS建立連接過程中的服務器證書進行校驗,導致黑客同樣可以構建一個假的HTTPS服務,完成攻擊。
    HardenedLinux 寫道 "基礎架構包括計算機體系、物聯網設備或其他信息化設備的固件、硬件組件、單元等基礎組成部分,如主板Flash、顯卡網卡等各類外設板卡的ROM,硬盤、EC、主板CSME/PSP/SMU等。基礎架構安全性是整個系統的安全基石。如果基礎架構的安全設置不當或存在高危漏洞、受到威脅,會導致整個系統的嚴重破壞,并且難以檢測、恢復。固件的運行級別高于操作系統內核所在的RING 0
    固件安全公司 Eclypsium 的研究人員披露,技嘉出售的主板固件含有一個隱藏的機制。其更新工具的實現是不安全的,有可能被劫持安裝惡意程序。271 個型號的技嘉主板受到影響,其數量數以百萬計。Eclypsium 的研究人員稱,技嘉的更新機制沒有正確驗證就下載代碼到用戶計算機上,部分情況下甚至是通過 HTTP 而不是 HTTPS 下載的,這容易遭到中間人攻擊。技嘉已經表示它計劃修復研究人員發現的問題。
    HardenedVault 寫道 "當前固件的主流方案依然是UEFI,由于技術架構設計并沒有考慮其復雜的供應鏈生態,tianocore/EDK2的參考實現和OEM出廠實現差異過大,通過測試和逆向分析可以發現某些廠商的OEM固件中DXE模塊有大量基于SMM的實現,這也是導致固件安全的高風險環節之一,因為SMM是x86平臺下Host CPU的最高權限運行模式,俗稱“Ring -2",操作系統難以檢測R
    一顆小胡椒
    暫無描述
      亚洲 欧美 自拍 唯美 另类