您现在的位置是:人工智能 >>正文
联想超70款笔记本电脑被曝新型UEFI固件漏洞
人工智能127人已围观
简介据Bleeping Computer网站7月13日消息,由联想生产的超70款笔记本电脑正受三个 UEFI 固件缓冲区溢出漏洞的影响,这些漏洞能让攻击者劫持Windows系统并执行任意代码。据悉,这三个 ...
据Bleeping Computer网站7月13日消息,联想由联想生产的超款超70款笔记本电脑正受三个 UEFI 固件缓冲区溢出漏洞的影响,这些漏洞能让攻击者劫持Windows系统并执行任意代码。笔记本电

据悉,脑被这三个漏洞由安全软件公司ESET的曝新分析师发现 ,并已经将其报告给了联想 。联想根据联想的源码库超款披露,这三个中等严重级别的笔记本电漏洞分别为CVE-2022-1890 、CVE-2022-1891 和 CVE-2022-1892。脑被其中第一个为联想部分笔记本产品使用的曝新ReadyBootDxe驱动的问题 ,后两个是联想SystemLoadDefaultDxe驱动的香港云服务器缓冲区溢出漏洞,该驱动被用于Yoga、超款IdeaPad、笔记本电Flex 、脑被ThinkBook、曝新V14 、V15 、V130 、Slim、模板下载S145 、S540 和 S940 等70多款电脑型号 。
ESET的分析师表示,这些漏洞是由于传递给 UEFI 运行时服务函数 GetVariable 的 DataSize 参数验证不充分引起 ,攻击者可以创建一个特制的 NVRAM 变量,高防服务器导致第二个 GetVariable 调用中数据缓冲区的缓冲区溢出。

触发利用 CVE-2022-1892 的变量
总体而言,利用UEFI 固件漏洞的攻击非常危险,能让攻击者在操作系统刚启动时运行恶意软件 ,甚至在 Windows 内置安全保护被激活之前 ,从而绕过或禁用操作系统级别的免费模板安全保护 、逃避检测 ,并且即使在磁盘格式化后仍然存在。对于一些经验丰富的攻击者,能够利用这些漏洞执行任意代码,对设备系统产生难以预估的影响。
为了解决这一风险 ,云计算官方建议受影响设备的用户通过官网下载适用于其产品的最新驱动程序版本。
参考来源 :https://www.bleepingcomputer.com/news/security/new-uefi-firmware-flaws-impact-over-70-lenovo-laptop-models/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/275f799717.html
相关文章
十行 Python 代码,使用 OTP 实现对文件的加密解密
人工智能不知道你是否相信,只需 10 行代码,就可以使用 Python 100% 安全地加密文件。这背后的原理就是 OTP。原理OTP 就是 One-time password,翻译过来就是一次性密码。它的原 ...
【人工智能】
阅读更多以爱放音箱如何为生活增添乐趣(音乐演绎生活,以爱放音箱助力美好时光)
人工智能在忙碌的现代生活中,我们常常感到压力倍增,无法释放自己的情绪。而音乐作为一种能够带来快乐和放松的艺术形式,成为我们生活中不可或缺的一部分。以爱放音箱作为一款高品质的音箱产品,能够为我们的生活增添乐趣, ...
【人工智能】
阅读更多三洋磁带单放机(优质磁带单放机的选择,三洋带给您最佳体验)
人工智能三洋作为一家知名的电子产品品牌,一直以来致力于提供优质的音响设备。其磁带单放机以出色的音质和可靠的品质而闻名,为用户带来极佳的音乐体验。本文将介绍三洋磁带单放机的特点和优势,并详细探讨其在音质、设计、 ...
【人工智能】
阅读更多