返回

新的UEFI固件漏洞影响了几种联想笔记本电脑型号

发布时间:2022-07-19 05:43:56 433
# 设备# 攻击# 安全漏洞# 网络安全# 缺陷
Lenovo Notebook Models

消费电子产品制造商联想(Lenovo)周二发布了修复措施,解决了其UEFI固件中的三个安全漏洞,影响了70多种产品型号。

斯洛伐克网络安全公司ESET在一系列推文中表示:“可以利用这些漏洞在平台引导的早期阶段实现任意代码执行,可能使攻击者劫持操作系统执行流并禁用一些重要的安全功能”。

跟踪CVE-2022-1890、CVE-2022-1891和CVE-2022-1892,这三个漏洞都与缓冲区溢出漏洞有关,联想将其描述为导致受影响系统的权限提升。ESET的Martin Smolár报告了这些缺陷。

这些错误源于在三个不同的驱动程序ReadyBootDxe、SystemLoadDefaultDxe和SystemBootManagerDxe中对名为“DataSize”的NVRAM变量的验证不足,导致缓冲区溢出,可以将其武器化以实现代码执行。

这是联想自今年年初以来第二次着手解决UEFI安全漏洞。4月,该公司解决了三个缺陷(CVE-2021-3970、CVE-2021-3971和CVE-2021-3972)&8212,也是由Smolár和8212发现的;这可能被滥用来部署和执行固件植入。

强烈建议受影响设备的用户将其固件更新至最新版本,以缓解潜在威胁。

 

特别声明:以上内容(图片及文字)均为互联网收集或者用户上传发布,本站仅提供信息存储服务!如有侵权或有涉及法律问题请联系我们。
举报
评论区(0)
按点赞数排序
用户头像
精选文章
thumb 中国研究员首次曝光美国国安局顶级后门—“方程式组织”
thumb 俄乌线上战争,网络攻击弥漫着数字硝烟
thumb 从网络安全角度了解俄罗斯入侵乌克兰的相关事件时间线