您现在的位置是:人工智能 >>正文
UEFI启动固件曝出大量漏洞,数百万台计算机面临数据泄漏风险
人工智能3363人已围观
简介近日,安全公司Quarkslab一口气披露了UEFI固件(负责启动操作系统)TCP/IP网络协议栈的九个安全漏洞(统称Pixie Fail)。这九个漏洞存在于TianoCoreE ...
近日 ,启动安全公司Quarkslab一口气披露了UEFI固件(负责启动操作系统)TCP/IP网络协议栈的固件九个安全漏洞(统称Pixie Fail) 。这九个漏洞存在于TianoCoreEFI开发套件II(EDK II)中,曝出可被利用来实现远程代码执行、大量拒绝服务(DoS) 、漏洞临数漏风DNS缓存中毒和敏感信息泄露 。数百
AMI、计算机面据泄英特尔、启动Insyde和Phoenix Technologies等公司的固件UEFI固件无一例外都受到了这些漏洞的影响,高防服务器这意味着全球数以百万计的曝出计算机正面临威胁。
UEFI(统一可扩展固件接口)是大量一种新的主板启动引导模式,被看作是漏洞临数漏风近20年历史的BIOS的继任者,其优势在于图形交互界面并可提高电脑开机后进入系统的数百启动速度 。服务器租用
随着微软Windows 11将UEFI安全启动列为必需项,计算机面据泄UEFI正在加速完成对BIOS的启动替代,成为当今Windows系统电脑的主流启动方式 。
漏洞详情EDK II整合了自己的TCP/IP堆栈(NetworkPkg) ,以在初始预启动执行环境(PXE,发音为“pixie”)阶段启用网络功能 ,在操作系统尚未运行时执行管理任务 。
换而言之,亿华云EDKII是一个客户端-服务器接口,用于从网络接口卡(NIC)启动设备 ,并允许管理员远程配置和启动尚未加载操作系统的联网计算机。
作为UEFI固件的一部分 ,PXE代码包含在主板上或NIC固件只读存储器(ROM)中:

Quarkslab在EDKII的TCP/IP堆栈(NetworkPkg)中发现的问题包括溢出错误、越界读取、模板下载无限循环以及使用弱伪随机数生成器(PRNG) ,这些问题会导致DNS和DHCP中毒攻击 、信息泄漏、拒绝服务、IPv4和IPv6层的数据插入攻击 ,漏洞列表如下 :
CVE-2023-45229(CVSS分数 :6.5)-处理DHCPv6通告消息中的IA_NA/IA_TA选项时出现整数下溢CVE-2023-45230(CVSS分数 :8.3)-DHCPv6客户端中通过长服务器ID选项发生缓冲区溢出CVE-2023-45231(CVSS分数:6.5)-处理带有截断选项的ND重定向消息时出现越界读取CVE-2023-45232(CVSS分数 :7.5)-解析Destination Options标头中的未知选项时出现无限循环CVE-2023-45233(CVSS分数 :7.5)-解析Destination Options标头中的PadN选项时出现无限循环CVE-2023-45234(CVSS分数:8.3)-处理DHCPv6通告消息中的香港云服务器DNS服务器选项时出现缓冲区溢出CVE-2023-45235(CVSS分数:8.3)-处理来自DHCPv6代理广告消息的服务器ID选项时出现缓冲区溢出CVE-2023-45236(CVSS评分 :5.8)-可预测的TCP初始序列号CVE-2023-45237(CVSS评分:5.3)-使用弱伪随机数生成器CERT协调中心(CERT/CC)在一份公告中表示 :“这些漏洞的影响和可利用性取决于特定的固件版本和默认PXE启动配置。”“本地网络内的攻击者(在某些情况下是远程攻击者)可以利用这些漏洞来执行远程代码 、发起DoS攻击、进行DNS缓存中毒或提取敏感信息。”
免费模板Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/290b699703.html
相关文章
保护零售业务的三项积极措施
人工智能网络攻击者操纵的机器人对于零售商来说是祸患,它们伪装成合法消费者,窃取高价值商品,进行账户接管攻击,或进行信用卡欺诈。由于它们隐藏起来很难被发现,成为零售商面临的一个日益严重的问题,去年上半年有30亿 ...
【人工智能】
阅读更多安卓手机没有声音怎么办
人工智能方法一: 1、首先点击打开设置界面。2、选择常用设置-音量界面。查看音量界面,你的媒体音量,音乐、视频、游戏等的音量是否打开。3、打开后看看是否有声音。方法二:1、打开设置-全部设置备份 ...
【人工智能】
阅读更多暴风50F(探索暴风50F的卓越性能和创新设计,带给您震撼的视听享受)
人工智能近年来,随着科技的不断进步,智能家居市场蓬勃发展。作为领先的智能家居设备品牌,暴风50F以其卓越的性能和创新设计在市场上备受瞩目。本文将带您深入了解暴风50F的各项特点,探索其为用户带来的震撼视听体验 ...
【人工智能】
阅读更多