返回

在数百万台HP设备中发现新的16个高严重性UEFI固件缺陷

发布时间:2022-04-12 09:40:29 491
# 恶意软件# 设备# 安全漏洞# 网络安全# 黑客
UEFI Firmware

网络安全研究人员周二披露,在影响多台惠普企业设备的统一可扩展固件接口(UEFI)固件的各种实现中,出现了16个新的严重安全漏洞。

这些缺点的CVSS分数在7.5到8.8之间,已经在HP的UEFI固件中发现。受影响的设备包括惠普的笔记本电脑、台式机、销售点(PoS)系统和边缘计算节点。

“通过利用所披露的漏洞,攻击者可以利用这些漏洞在操作系统下方的固件中执行特权代码,并可能传递持久的恶意代码,使其在操作系统重新安装后幸存,并允许绕过端点安全解决方案(EDR/AV)固件安全公司Binarly在与《黑客新闻》分享的一份报告中说。

其中最严重的缺陷涉及固件的系统管理模式(SMM)中的一些内存损坏漏洞,从而允许以最高权限执行任意代码。

UEFI Firmware

“不幸的是,大多数问题[…;]是可重复的故障,其中一些是由于代码库或遗留组件的复杂性造成的,这些组件获得的安全关注较少,但仍在该领域广泛使用,”研究人员指出。

一个多月前,Insyde Software的InsydeH2O UEFI固件中发现了23个具有高影响力的漏洞,这些漏洞可以被武器化,以部署能够规避安全系统的持久性恶意软件。

美国商务部和国土安全部在上个月发布的一份报告中强调,“固件层的安全经常被忽视,但这是设备中的一个单点故障,是攻击者可以大规模破坏设备的最隐蔽的方法之一。”。

 

特别声明:以上内容(图片及文字)均为互联网收集或者用户上传发布,本站仅提供信息存储服务!如有侵权或有涉及法律问题请联系我们。
举报
评论区(0)
按点赞数排序
用户头像
精选文章
thumb 中国研究员首次曝光美国国安局顶级后门—“方程式组织”
thumb 俄乌线上战争,网络攻击弥漫着数字硝烟
thumb 从网络安全角度了解俄罗斯入侵乌克兰的相关事件时间线
下一篇
未修补安全漏洞的持续威胁 2022-04-12 08:57:17