联想UEFI固件驱动曝重大漏洞,数百万台电脑存在被入侵风险

VSole2022-04-20 17:53:58

最新的网络安全研究中,已发现的3个影响深远的统一可扩展固件接口 (UEFI) 安全漏洞影响了多款联想消费者笔记本电脑,这些漏洞可以使攻击者能够在受影响的设备上部署和执行固件植入。

根据中国网络安全行业门户”极牛网”GeekNB.com的梳理,这3个UEFI的重大安全漏洞号分别是 CVE-2021-3970、CVE-2021-3971 和 CVE-2021-3972,这些漏洞的产生主要是由于原本只能用于在电脑制造期间使用的固件驱动程序,被包含在了量产的BIOS镜像中。

成功利用这些漏洞可能允许攻击者禁用 SPI 闪存保护或安全启动,从而有效地使攻击者能够安装能够在系统重启后继续存在的持久性恶意软件。

另一方面,CVE-2021-3970 漏洞与公司系统管理模式 ( SMM ) 中的内存损坏有关,导致以最高权限执行恶意代码。

这3个漏洞已于 2021 年 10 月 11 日向 PC 制造商报告,随后于 2022 年 4 月 12 日发布补丁。联想描述的3个缺陷的摘要如下:

CVE-2021-3970:LenovoVariable SMI 处理程序中的一个潜在漏洞,由于在某些联想笔记本型号中验证不足,可能允许具有本地访问权限和提升权限的攻击者执行任意代码。

CVE-2021-3971: 在某些消费者联想笔记本设备的旧制造过程中使用的驱动程序存在潜在漏洞,错误地包含在 BIOS 映像中,这可能允许具有提升权限的攻击者通过修改 NVRAM 变量来修改固件保护区域。

CVE-2021-3972: 一些消费者联想笔记本设备在制造过程中使用的驱动程序存在潜在漏洞,该驱动程序错误地未停用,可能允许具有提升权限的攻击者通过修改 NVRAM 变量来修改安全启动设置。

网络安全研究人员表示,UEFI 威胁可能非常隐蔽和危险,它们在启动过程的早期执行,然后将控制权转移到操作系统,这意味着它们可以绕过堆栈中几乎所有可能阻止其操作系统有效负载执行的安全措施和缓解措施。

uefi联想
本作品采用《CC 协议》,转载必须注明作者和本文链接
成功利用这些漏洞可使攻击者禁用SPI闪存保护或安全引导,从而有效地使对手能够安装能够在系统重新启动后存活的持久性恶意软件。这三个缺陷于2021 10月11日向PC制造商报告,随后于2022年4月12日发布补丁。
最新的网络安全研究中,已发现的3个影响深远的统一可扩展固件接口 (UEFI) 安全漏洞影响了多款联想消费者笔记本电脑,这些漏洞可以使攻击者能够在受影响的设备上部署和执行固件植入。
UEFI威胁可能非常隐蔽和危险,它们可以绕过堆栈中几乎所有可能阻止其操作系统有效负载执行的安全措施和缓解措施。
根据说明宏碁UEFI固件也可以通过修改NVRAM变量以禁用安全启动,并且该漏洞利用起来相对也不算复杂。答案就是禁用后某些顽固病毒可以在系统启动前提前启动。宏碁在安全公告中称,攻击者利用该漏洞禁用安全启动后,可以劫持操作系统并加载未签名的引导加载程序。宏碁称上述固件和驱动程序将被标记为重要更新,准备妥当后受影响的机型都会自动获取固件用户重启就行。
监控僵尸网络的安全研究人员发现,上个月携带恶意有效载荷的电子邮件增加了十倍。UPnP是一组不安全的网络协议,没有加密和身份验证,支持设备之间的对等通信。它还允许他们动态加入和离开网络,获取IP地址,宣传他们的能力,并了解网络上的其他UPnP设备及其能力。僵尸网络的源代码已经公开了半年左右,因为它是在2021年10月泄露的。这三个漏洞都是ESET研究人员发现的,并于去年10月向联想负责地报告。
联想释出最新固件修复三个 UEFI 漏洞。三个漏洞都是 ESET 的研究人员发现的,其中两个允许攻击者关闭储存 UEFI 固件的 SPI 闪存芯片的安全保护,关闭 UEFI Secure Boot 功能。第三个漏洞则允许本地攻击者提权执行任意代码。三个漏洞影响超过 100 个型号联想笔记本电脑,其中包括 IdeaPad 3、Legion 5 Pro-16ACH6 H 和 Yoga Slim 9-1
关键词UEFI、漏洞 由联想生产的超70款笔记本电脑正受三个 UEFI 固件缓冲区溢出漏洞的影响,这些漏洞能让攻击者劫持Windows系统并执行任意代码。据悉,这三个漏洞由安全软件公司ESET的分析师发现,并已经将其报告给了联想。根据联想的披露,这三个中等严重级别的漏洞分别为CVE-2022-1890、CVE-2022-1891 和 CVE-2022-1892。
据Bleeping Computer网站7月13日消息,由联想生产的超70款笔记本电脑正受三个 UEFI 固件缓冲区溢出漏洞的影响,这些漏洞能让攻击者劫持Windows系统并执行任意代码。
本周二,联想发布安全修复程序以解决其UEFI固件中的三个安全漏洞,这些漏洞影响70多种产品型号,包括几种ThinkBook型号。斯洛伐克网络安全公司ESET在推文中表示。
Binarly REsearch团队近日深入研究了最近的OpenSSL安全更新给UEFI固件供应链生态系统带来怎样的影响以及OpenSSL版本在固件环境中是如何广泛使用的。
VSole
网络安全专家