联想UEFI漏洞影响数百万台笔记本电脑

VSole2022-04-20 16:30:00

4月18日,联想发布了一份安全公告,公布了影响其100多种笔记本电脑型号的三个统一可扩展固件接口(UEFI)安全漏洞,这些漏洞使攻击者能够在受影响的设备上部署和执行固件植入。成功利用这些漏洞可能允许攻击者禁用 SPI 闪存保护或安全启动,继而能够安装持久性恶意软件。

这三个漏洞由ESET研究人员Martin Smolár于2021年10月11日向联想报告,已分配编号为CVE-2021-3970、CVE-2021-3971和CVE-2021-3972。联想已于2022年4月12日发布了相关补丁。

联想在其公告中描述的三个漏洞的摘要如下:

CVE-2021-3970 由于某些联想笔记本型号中的验证不足,LenovoVariable SMI Handler中存在一个潜在漏洞,使得具有本地访问权限和提升权限的攻击者有可能执行任意代码。

CVE-2021-3971 在某些联想笔记本设备上的旧制造过程中使用的驱动程序被错误地包含在 BIOS 映像中,使其可能存在一个潜在漏洞,导致具有提升权限的攻击者能够通过修改 NVRAM 变量来修改固件保护区。

CVE-2021-3972 在某些联想笔记本设备上,在制造过程中使用的驱动程序存在一个潜在漏洞被错误地未停用,因此具有提升权限的攻击者有可能通过修改 NVRAM 变量来修改安全启动设置。

“UEFI威胁可能非常隐蔽和危险,它们在启动过程的早期执行,然后将控制权转移到操作系统,这意味着它们可以绕过堆栈中几乎所有可能阻止其操作系统有效负载执行的安全措施和缓解措施。”报告漏洞的ESET研究人员Martin Smolár如此说道。

联想已发布了漏洞涉及的笔记本电脑型号的完整列表,受影响的用户应尽快按照官方说明更新系统固件版本。

联想公告:

https://support.lenovo.com/us/en/product_security/LEN-73440

ESET研究报告:

https://www.welivesecurity.com/2022/04/19/when-secure-isnt-secure-uefi-vulnerabilities-lenovo-consumer-laptops/

笔记本电脑联想
本作品采用《CC 协议》,转载必须注明作者和本文链接
Lenovo 笔记本电脑的 ImControllerService 服务受到权限提升错误的影响,该错误允许以管理员权限执行命令。
成功利用这些漏洞可使攻击者禁用SPI闪存保护或安全引导,从而有效地使对手能够安装能够在系统重新启动后存活的持久性恶意软件。这三个缺陷于2021 10月11日向PC制造商报告,随后于2022年4月12日发布补丁。
现包括ThinkPad和Yoga型号,容易受到Lenovo Vantage组件漏洞的权限提升漏洞的影响,允许攻击者以最高管理员权限执行任何命令。联想在2021年11月18日发布了安全更新,而相关的资讯公告已于2021年12月15日公布。当 ImController需要这些服务之一来执行命令时,它将连接到命名管道并发出应该执行的XML序列化命令。
联想释出最新固件修复三个 UEFI 漏洞。三个漏洞都是 ESET 的研究人员发现的,其中两个允许攻击者关闭储存 UEFI 固件的 SPI 闪存芯片的安全保护,关闭 UEFI Secure Boot 功能。第三个漏洞则允许本地攻击者提权执行任意代码。三个漏洞影响超过 100 个型号联想笔记本电脑,其中包括 IdeaPad 3、Legion 5 Pro-16ACH6 H 和 Yoga Slim 9-1
11月29日消息,ESET恶意软件研究员Martin Smolar报告,宏碁某些笔记本电脑设备的驱动程序存在高危漏洞,可停用UEFI安全启动功能,导致攻击者在启动过程中部署恶意软件。
监控僵尸网络的安全研究人员发现,上个月携带恶意有效载荷的电子邮件增加了十倍。UPnP是一组不安全的网络协议,没有加密和身份验证,支持设备之间的对等通信。它还允许他们动态加入和离开网络,获取IP地址,宣传他们的能力,并了解网络上的其他UPnP设备及其能力。僵尸网络的源代码已经公开了半年左右,因为它是在2021年10月泄露的。这三个漏洞都是ESET研究人员发现的,并于去年10月向联想负责地报告。
最新的网络安全研究中,已发现的3个影响深远的统一可扩展固件接口 (UEFI) 安全漏洞影响了多款联想消费者笔记本电脑,这些漏洞可以使攻击者能够在受影响的设备上部署和执行固件植入。
Windows 11 将需要新的硬件要求,因为“重新设计了基于硬件的内置隔离、经过验证的加密和最强大的恶意软件保护,以实现混合工作和安全性”。伴随这些要求而来的是部署问题。BIOS 更新总是具有破坏性,但跟踪和盘点哪些设备可以支持和不支持 Windows 11 将再次导致新旧操作系统的混合网络。
关键词UEFI、漏洞 由联想生产的超70款笔记本电脑正受三个 UEFI 固件缓冲区溢出漏洞的影响,这些漏洞能让攻击者劫持Windows系统并执行任意代码。据悉,这三个漏洞由安全软件公司ESET的分析师发现,并已经将其报告给了联想。根据联想的披露,这三个中等严重级别的漏洞分别为CVE-2022-1890、CVE-2022-1891 和 CVE-2022-1892。
据Bleeping Computer网站7月13日消息,由联想生产的超70款笔记本电脑正受三个 UEFI 固件缓冲区溢出漏洞的影响,这些漏洞能让攻击者劫持Windows系统并执行任意代码。
VSole
网络安全专家