联想修复安全启动问题和任意代码执行漏洞

VSole2018-05-16 21:23:24

联想上周五发布了针对其 ThinkPad 系列产品和 System x 服务器产品的两个补丁。其中一个漏洞与安全启动过程中的身份验证缺陷有关;另一个漏洞则是任意代码执行漏洞。 第一个高危的安全启动漏洞(CVE-2017-3775)是联想内部测试团队发现的,受影响的有近十几个供企业使用的联想系统,包括 System x、Flex System 和一台高密度 NeXtScale nx360 M5 型服务器。在受影响的 Lenovo 服务器型号中,某些 BIOS / UEFI 版本在安全启动模式启动之前未正确验证签名代码。因此,对系统进行物理访问的攻击者可以在设备中启动未签名的恶意代码。

此外,联想的 MapDrv 实用程序中存在缓冲区溢出漏洞(CVE-2018-9063),这个程序为 System Update 提供了与网络共享相关的功能。 具有本地访问权限的管理员可以使用 MapDrv 实用程序连接或断开网络共享。但是研究人员发现,MapDrv(C:\ Program Files \ Lenovo \ System Update \ mapdrv.exe)可能被攻击者利用。攻击者会输入量级很大的用户 ID 或密码来溢出程序的缓冲区,这会导致系统执行任意代码。不过这个漏洞影响并不太严重,因为成功利用需要管理员权限,而且不能远程利用。不过联想还是建议用户及时安装补丁,保护系统安全。 来源:threatpost

信息安全联想
本作品采用《CC 协议》,转载必须注明作者和本文链接
2023年07月03日-2023年07月09日本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
2021年11月29日-2021年12月05日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
何小龙表示,中心近年围绕卫星互联网产业开展了丰富的研究与实践,形成研究报告、线上平台等系列成果。
9月9日,国家工业信息安全发展研究中心支持指导,武汉市经济和信息化局联合长江日报共同主办的“2021推动创建武汉智能标杆工厂启动仪式”在武汉会议中心成功举办。彭浩副市长在致辞中表示,武汉创建智能标杆工厂既是建设全国重要先进制造业基地的应有之举,也是加快打造现代产业高地的内在要求。
近日,全知科技完成数亿元 B 轮融资。本轮融资由红杉中国、GGV 纪源资本联合领投,方广资本、联想创投、火山石投资等老股东追投,航行资本提供独家财务顾问服务。
习近平总书记强调,网络空间是亿万民众共同的精神家园。网络空间乌烟瘴气、生态恶化,不符合人民利益。网络平台的逐利性使其将商业利益作为首要目的,从而导致对公共利益的侵害。这些不良内容的存在与传播,对社会的安全稳定提出挑战。注重发挥和利用好网络传播的特点和优势,全方位多形式地做好习近平新时代中国特色社会主义思想的阐释和宣传工作。
LLM和其他生成式工具为各种应用带来了巨大的机会,业界纷纷投身部署此类系统。这会导致多种风险,最好通过仔细保护自身数据集来解决,而不是将自己的数据塞进ML模型还公开发布这一模型。敏感数据和机密信息保护已然是项艰巨的任务,如果我们还有意用机密信息训练ML系统并面向全世界发布,后果可想而知。
近期,由中国科学院计算技术研究所、中国网络空间安全协会联合主办,清华大学互联网治理研究中心、清华大学服务经济与数字治理研究院、伏羲智库、北京信百会信息经济研究院共同承办的数据治理研讨会在北京举行。
近期,App专项治理工作组评估发现,81款App存在个人信息收集使用问题(名单及问题见附表): 附表:81款存在个人信息收集使用问题的App 序号 App名称 安卓版本号 运营者 存在的问题 1 WiFi万能密码 上海游安网络科技...
VSole
网络安全专家