<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    聯想修復影響70多種產品型號中的三個UEFI固件漏洞

    VSole2022-07-14 16:46:10

    本周二,聯想發布安全修復程序以解決其UEFI固件中的三個安全漏洞,這些漏洞影響70多種產品型號,包括幾種ThinkBook型號。

    “攻擊者可以利用這些漏洞在平臺引導的早期階段實現任意代碼執行,攻擊者能夠劫持操作系統執行流并禁用一些重要的安全功能。”斯洛伐克網絡安全公司ESET在推文中表示。

    三個漏洞編號分別為CVE-2022-1890、CVE-2022-1891 和 CVE-2022-1892,由來自ESET的Martin Smolár報告。

    這些漏洞源于對三個不同的驅動程序 ReadyBootDxe、SystemLoadDefaultDxe 和 SystemBootManagerDxe 中名為“DataSize”的 NVRAM 變量的驗證不足,從而導致緩沖區溢出,并使得攻擊者可以將其武器化以實現任意代碼執行。

     “這些漏洞是由于對傳遞給UEFI運行時服務函數GetVariable的DataSize參數驗證不足引起的。攻擊者可以創建一個特制的 NVRAM 變量,在第二次 GetVariable 調用中導致數據緩沖區溢出。”

    UEFI 固件漏洞危險程度比較高,因為它們使攻擊者能夠在操作系統啟動過程的早期、甚至是在激活 Windows 內置安全保護之前運行惡意軟件。這種早期訪問級別允許惡意軟件繞過或禁用操作系統級別的安全保護,逃避檢測,并且即使是在磁盤格式化后仍然存在。

    聯想已發布其產品的最新可用驅動程序版本,建議受影響的用戶盡快前往聯想官網下載。受漏洞影響的產品型號也已在聯想公告中列出。(https://support.lenovo.com/sk/en/product_security/len-91369

    uefi聯想
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    成功利用這些漏洞可使攻擊者禁用SPI閃存保護或安全引導,從而有效地使對手能夠安裝能夠在系統重新啟動后存活的持久性惡意軟件。這三個缺陷于2021 10月11日向PC制造商報告,隨后于2022年4月12日發布補丁。
    最新的網絡安全研究中,已發現的3個影響深遠的統一可擴展固件接口 (UEFI) 安全漏洞影響了多款聯想消費者筆記本電腦,這些漏洞可以使攻擊者能夠在受影響的設備上部署和執行固件植入。
    UEFI威脅可能非常隱蔽和危險,它們可以繞過堆棧中幾乎所有可能阻止其操作系統有效負載執行的安全措施和緩解措施。
    根據說明宏碁UEFI固件也可以通過修改NVRAM變量以禁用安全啟動,并且該漏洞利用起來相對也不算復雜。答案就是禁用后某些頑固病毒可以在系統啟動前提前啟動。宏碁在安全公告中稱,攻擊者利用該漏洞禁用安全啟動后,可以劫持操作系統并加載未簽名的引導加載程序。宏碁稱上述固件和驅動程序將被標記為重要更新,準備妥當后受影響的機型都會自動獲取固件用戶重啟就行。
    監控僵尸網絡的安全研究人員發現,上個月攜帶惡意有效載荷的電子郵件增加了十倍。UPnP是一組不安全的網絡協議,沒有加密和身份驗證,支持設備之間的對等通信。它還允許他們動態加入和離開網絡,獲取IP地址,宣傳他們的能力,并了解網絡上的其他UPnP設備及其能力。僵尸網絡的源代碼已經公開了半年左右,因為它是在2021年10月泄露的。這三個漏洞都是ESET研究人員發現的,并于去年10月向聯想負責地報告。
    聯想釋出最新固件修復三個 UEFI 漏洞。三個漏洞都是 ESET 的研究人員發現的,其中兩個允許攻擊者關閉儲存 UEFI 固件的 SPI 閃存芯片的安全保護,關閉 UEFI Secure Boot 功能。第三個漏洞則允許本地攻擊者提權執行任意代碼。三個漏洞影響超過 100 個型號聯想筆記本電腦,其中包括 IdeaPad 3、Legion 5 Pro-16ACH6 H 和 Yoga Slim 9-1
    關鍵詞UEFI、漏洞 由聯想生產的超70款筆記本電腦正受三個 UEFI 固件緩沖區溢出漏洞的影響,這些漏洞能讓攻擊者劫持Windows系統并執行任意代碼。據悉,這三個漏洞由安全軟件公司ESET的分析師發現,并已經將其報告給了聯想。根據聯想的披露,這三個中等嚴重級別的漏洞分別為CVE-2022-1890、CVE-2022-1891 和 CVE-2022-1892。
    據Bleeping Computer網站7月13日消息,由聯想生產的超70款筆記本電腦正受三個 UEFI 固件緩沖區溢出漏洞的影響,這些漏洞能讓攻擊者劫持Windows系統并執行任意代碼。
    本周二,聯想發布安全修復程序以解決其UEFI固件中的三個安全漏洞,這些漏洞影響70多種產品型號,包括幾種ThinkBook型號。斯洛伐克網絡安全公司ESET在推文中表示。
    Binarly REsearch團隊近日深入研究了最近的OpenSSL安全更新給UEFI固件供應鏈生態系統帶來怎樣的影響以及OpenSSL版本在固件環境中是如何廣泛使用的。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类