<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    聯想UEFI固件驅動曝重大漏洞,數百萬臺電腦存在被入侵風險

    VSole2022-04-20 17:53:58

    最新的網絡安全研究中,已發現的3個影響深遠的統一可擴展固件接口 (UEFI) 安全漏洞影響了多款聯想消費者筆記本電腦,這些漏洞可以使攻擊者能夠在受影響的設備上部署和執行固件植入。

    根據中國網絡安全行業門戶”極牛網”GeekNB.com的梳理,這3個UEFI的重大安全漏洞號分別是 CVE-2021-3970、CVE-2021-3971 和 CVE-2021-3972,這些漏洞的產生主要是由于原本只能用于在電腦制造期間使用的固件驅動程序,被包含在了量產的BIOS鏡像中。

    成功利用這些漏洞可能允許攻擊者禁用 SPI 閃存保護或安全啟動,從而有效地使攻擊者能夠安裝能夠在系統重啟后繼續存在的持久性惡意軟件。

    另一方面,CVE-2021-3970 漏洞與公司系統管理模式 ( SMM ) 中的內存損壞有關,導致以最高權限執行惡意代碼。

    這3個漏洞已于 2021 年 10 月 11 日向 PC 制造商報告,隨后于 2022 年 4 月 12 日發布補丁。聯想描述的3個缺陷的摘要如下:

    CVE-2021-3970:LenovoVariable SMI 處理程序中的一個潛在漏洞,由于在某些聯想筆記本型號中驗證不足,可能允許具有本地訪問權限和提升權限的攻擊者執行任意代碼。

    CVE-2021-3971: 在某些消費者聯想筆記本設備的舊制造過程中使用的驅動程序存在潛在漏洞,錯誤地包含在 BIOS 映像中,這可能允許具有提升權限的攻擊者通過修改 NVRAM 變量來修改固件保護區域。

    CVE-2021-3972: 一些消費者聯想筆記本設備在制造過程中使用的驅動程序存在潛在漏洞,該驅動程序錯誤地未停用,可能允許具有提升權限的攻擊者通過修改 NVRAM 變量來修改安全啟動設置。

    網絡安全研究人員表示,UEFI 威脅可能非常隱蔽和危險,它們在啟動過程的早期執行,然后將控制權轉移到操作系統,這意味著它們可以繞過堆棧中幾乎所有可能阻止其操作系統有效負載執行的安全措施和緩解措施。

    uefi聯想
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    成功利用這些漏洞可使攻擊者禁用SPI閃存保護或安全引導,從而有效地使對手能夠安裝能夠在系統重新啟動后存活的持久性惡意軟件。這三個缺陷于2021 10月11日向PC制造商報告,隨后于2022年4月12日發布補丁。
    最新的網絡安全研究中,已發現的3個影響深遠的統一可擴展固件接口 (UEFI) 安全漏洞影響了多款聯想消費者筆記本電腦,這些漏洞可以使攻擊者能夠在受影響的設備上部署和執行固件植入。
    UEFI威脅可能非常隱蔽和危險,它們可以繞過堆棧中幾乎所有可能阻止其操作系統有效負載執行的安全措施和緩解措施。
    根據說明宏碁UEFI固件也可以通過修改NVRAM變量以禁用安全啟動,并且該漏洞利用起來相對也不算復雜。答案就是禁用后某些頑固病毒可以在系統啟動前提前啟動。宏碁在安全公告中稱,攻擊者利用該漏洞禁用安全啟動后,可以劫持操作系統并加載未簽名的引導加載程序。宏碁稱上述固件和驅動程序將被標記為重要更新,準備妥當后受影響的機型都會自動獲取固件用戶重啟就行。
    監控僵尸網絡的安全研究人員發現,上個月攜帶惡意有效載荷的電子郵件增加了十倍。UPnP是一組不安全的網絡協議,沒有加密和身份驗證,支持設備之間的對等通信。它還允許他們動態加入和離開網絡,獲取IP地址,宣傳他們的能力,并了解網絡上的其他UPnP設備及其能力。僵尸網絡的源代碼已經公開了半年左右,因為它是在2021年10月泄露的。這三個漏洞都是ESET研究人員發現的,并于去年10月向聯想負責地報告。
    聯想釋出最新固件修復三個 UEFI 漏洞。三個漏洞都是 ESET 的研究人員發現的,其中兩個允許攻擊者關閉儲存 UEFI 固件的 SPI 閃存芯片的安全保護,關閉 UEFI Secure Boot 功能。第三個漏洞則允許本地攻擊者提權執行任意代碼。三個漏洞影響超過 100 個型號聯想筆記本電腦,其中包括 IdeaPad 3、Legion 5 Pro-16ACH6 H 和 Yoga Slim 9-1
    關鍵詞UEFI、漏洞 由聯想生產的超70款筆記本電腦正受三個 UEFI 固件緩沖區溢出漏洞的影響,這些漏洞能讓攻擊者劫持Windows系統并執行任意代碼。據悉,這三個漏洞由安全軟件公司ESET的分析師發現,并已經將其報告給了聯想。根據聯想的披露,這三個中等嚴重級別的漏洞分別為CVE-2022-1890、CVE-2022-1891 和 CVE-2022-1892。
    據Bleeping Computer網站7月13日消息,由聯想生產的超70款筆記本電腦正受三個 UEFI 固件緩沖區溢出漏洞的影響,這些漏洞能讓攻擊者劫持Windows系統并執行任意代碼。
    本周二,聯想發布安全修復程序以解決其UEFI固件中的三個安全漏洞,這些漏洞影響70多種產品型號,包括幾種ThinkBook型號。斯洛伐克網絡安全公司ESET在推文中表示。
    Binarly REsearch團隊近日深入研究了最近的OpenSSL安全更新給UEFI固件供應鏈生態系統帶來怎樣的影響以及OpenSSL版本在固件環境中是如何廣泛使用的。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类