联想UEFI固件新漏洞影响数百万台笔记本电脑

安全小白成长记2022-07-28 14:47:24

已发现三个影响较大的统一可扩展固件接口(UEFI)安全漏洞,这些漏洞会影响各种联想消费者笔记本电脑型号,使恶意行为者能够在受影响的设备上部署和执行固件植入。

ESET研究人员Martin Smolár在今天发布的一份报告中表示,CVE-2021-3970、CVE-2021-3971和CVE-2021-3972这三个版本“影响原本只在联想消费笔记本制造过程中使用的固件驱动程序”。

Smolár补充道:“不幸的是,它们也被错误地包括在生产BIOS映像中,没有被正确停用。”。

成功利用这些漏洞可使攻击者禁用SPI闪存保护或安全引导,从而有效地使对手能够安装能够在系统重新启动后存活的持久性恶意软件。

另一方面,CVE-2021-3970涉及公司系统管理模式(SMM)中的内存损坏案例,导致以最高权限执行恶意代码。

这三个缺陷于2021 10月11日向PC制造商报告,随后于2022年4月12日发布补丁。联想描述的三个缺陷总结如下-

  • CVE-2021-3970–;由于某些联想笔记本电脑型号中的验证不足,LenovoVersionable SMI处理程序中存在一个潜在漏洞,该漏洞可能允许具有本地访问权限和提升权限的攻击者执行任意代码。
  • CVE-2021-3971–;某些消费类联想笔记本电脑设备在较旧的制造过程中使用的驱动程序可能存在漏洞,该漏洞被错误地包含在BIOS映像中,使得具有提升权限的攻击者可以通过修改NVRAM变量来修改固件保护区。
  • CVE-2021-3972–;某些消费类联想笔记本电脑设备在制造过程中使用的驱动程序存在一个潜在漏洞,该漏洞被误认为未被停用,从而使具有提升权限的攻击者能够通过修改NVRAM变量来修改安全引导设置。

影响联想Flex的弱点;IdeaPads;军团V14、V15、V17系列;此外,自今年年初以来,Insyde Software旗下的InsydeH2O、HP UEFI和Dell都披露了多达50个固件漏洞。

Smolár说:“UEFI的威胁可能极其隐蔽和危险。”。“它们在引导过程的早期执行,然后再将控制权转移到操作系统,这意味着它们可以绕过堆栈中可能阻止其操作系统有效负载执行的几乎所有安全措施和缓解措施。”

来源:真相之一一个

原文链接:https://www.hake.cc/page/article/4403.html

笔记本电脑联想
本作品采用《CC 协议》,转载必须注明作者和本文链接
Lenovo 笔记本电脑的 ImControllerService 服务受到权限提升错误的影响,该错误允许以管理员权限执行命令。
成功利用这些漏洞可使攻击者禁用SPI闪存保护或安全引导,从而有效地使对手能够安装能够在系统重新启动后存活的持久性恶意软件。这三个缺陷于2021 10月11日向PC制造商报告,随后于2022年4月12日发布补丁。
现包括ThinkPad和Yoga型号,容易受到Lenovo Vantage组件漏洞的权限提升漏洞的影响,允许攻击者以最高管理员权限执行任何命令。联想在2021年11月18日发布了安全更新,而相关的资讯公告已于2021年12月15日公布。当 ImController需要这些服务之一来执行命令时,它将连接到命名管道并发出应该执行的XML序列化命令。
联想释出最新固件修复三个 UEFI 漏洞。三个漏洞都是 ESET 的研究人员发现的,其中两个允许攻击者关闭储存 UEFI 固件的 SPI 闪存芯片的安全保护,关闭 UEFI Secure Boot 功能。第三个漏洞则允许本地攻击者提权执行任意代码。三个漏洞影响超过 100 个型号联想笔记本电脑,其中包括 IdeaPad 3、Legion 5 Pro-16ACH6 H 和 Yoga Slim 9-1
11月29日消息,ESET恶意软件研究员Martin Smolar报告,宏碁某些笔记本电脑设备的驱动程序存在高危漏洞,可停用UEFI安全启动功能,导致攻击者在启动过程中部署恶意软件。
监控僵尸网络的安全研究人员发现,上个月携带恶意有效载荷的电子邮件增加了十倍。UPnP是一组不安全的网络协议,没有加密和身份验证,支持设备之间的对等通信。它还允许他们动态加入和离开网络,获取IP地址,宣传他们的能力,并了解网络上的其他UPnP设备及其能力。僵尸网络的源代码已经公开了半年左右,因为它是在2021年10月泄露的。这三个漏洞都是ESET研究人员发现的,并于去年10月向联想负责地报告。
最新的网络安全研究中,已发现的3个影响深远的统一可扩展固件接口 (UEFI) 安全漏洞影响了多款联想消费者笔记本电脑,这些漏洞可以使攻击者能够在受影响的设备上部署和执行固件植入。
Windows 11 将需要新的硬件要求,因为“重新设计了基于硬件的内置隔离、经过验证的加密和最强大的恶意软件保护,以实现混合工作和安全性”。伴随这些要求而来的是部署问题。BIOS 更新总是具有破坏性,但跟踪和盘点哪些设备可以支持和不支持 Windows 11 将再次导致新旧操作系统的混合网络。
关键词UEFI、漏洞 由联想生产的超70款笔记本电脑正受三个 UEFI 固件缓冲区溢出漏洞的影响,这些漏洞能让攻击者劫持Windows系统并执行任意代码。据悉,这三个漏洞由安全软件公司ESET的分析师发现,并已经将其报告给了联想。根据联想的披露,这三个中等严重级别的漏洞分别为CVE-2022-1890、CVE-2022-1891 和 CVE-2022-1892。
据Bleeping Computer网站7月13日消息,由联想生产的超70款笔记本电脑正受三个 UEFI 固件缓冲区溢出漏洞的影响,这些漏洞能让攻击者劫持Windows系统并执行任意代码。
安全小白成长记
暂无描述