您现在的位置是:网络安全 >>正文
联想超70款笔记本电脑被曝新型UEFI固件漏洞
网络安全226人已围观
简介据Bleeping Computer网站7月13日消息,由联想生产的超70款笔记本电脑正受三个 UEFI 固件缓冲区溢出漏洞的影响,这些漏洞能让攻击者劫持Windows系统并执行任意代码。据悉,这三个 ...
据Bleeping Computer网站7月13日消息 ,联想由联想生产的超款超70款笔记本电脑正受三个 UEFI 固件缓冲区溢出漏洞的影响,这些漏洞能让攻击者劫持Windows系统并执行任意代码。笔记本电

据悉,脑被这三个漏洞由安全软件公司ESET的曝新分析师发现,并已经将其报告给了联想 。联想根据联想的模板下载超款披露,这三个中等严重级别的笔记本电漏洞分别为CVE-2022-1890 、CVE-2022-1891 和 CVE-2022-1892。脑被其中第一个为联想部分笔记本产品使用的曝新ReadyBootDxe驱动的问题,后两个是联想SystemLoadDefaultDxe驱动的源码库缓冲区溢出漏洞,该驱动被用于Yoga、超款IdeaPad、笔记本电Flex、脑被ThinkBook、曝新V14 、V15 、V130、Slim、高防服务器S145 、S540 和 S940 等70多款电脑型号 。
ESET的分析师表示,这些漏洞是由于传递给 UEFI 运行时服务函数 GetVariable 的 DataSize 参数验证不充分引起 ,攻击者可以创建一个特制的 NVRAM 变量,香港云服务器导致第二个 GetVariable 调用中数据缓冲区的缓冲区溢出。

触发利用 CVE-2022-1892 的变量
总体而言,利用UEFI 固件漏洞的攻击非常危险 ,能让攻击者在操作系统刚启动时运行恶意软件 ,甚至在 Windows 内置安全保护被激活之前,从而绕过或禁用操作系统级别的源码下载安全保护、逃避检测 ,并且即使在磁盘格式化后仍然存在。对于一些经验丰富的攻击者 ,能够利用这些漏洞执行任意代码,对设备系统产生难以预估的影响。
为了解决这一风险 ,服务器租用官方建议受影响设备的用户通过官网下载适用于其产品的最新驱动程序版本。
参考来源:https://www.bleepingcomputer.com/news/security/new-uefi-firmware-flaws-impact-over-70-lenovo-laptop-models/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/497c999493.html
相关文章
罪恶的”复苏“,Medusa勒索软件正以全球企业为攻击目标
网络安全据BleepingComputer消息,过去两年一向低调的勒索软件组织Medusa美杜莎)近期开始变得活跃,目标针对全球范围内的多个企业组织,并索要数百万美元赎金。本月初,Medusa袭击了明尼阿波利 ...
【网络安全】
阅读更多如何解决电脑开机出现错误提示的问题(诊断和修复常见的开机错误问题)
网络安全在使用电脑的过程中,有时候我们可能会遇到电脑开机时出现错误提示的问题,这给我们的工作和学习带来了很大的困扰。本文将介绍一些常见的开机错误问题,并提供相应的解决方法,帮助您轻松解决这些问题。1.电脑开机 ...
【网络安全】
阅读更多DIY澳洲电脑支架折纸教程(快速制作便捷实用的电脑支架,让你的工作更舒适)
网络安全在现代社会中,电脑已经成为了我们日常生活和工作中必不可少的工具。然而,在长时间使用电脑时,我们往往会遇到颈椎、腰椎等不适问题。为了改善这些问题,本文将介绍一种以澳洲电脑支架为基础的折纸教程,帮助读者自 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 2022年及以后的四个数据中心提示
- GitHub Actions漏洞攻击来袭,安全意识强的企业也难幸免
- Windows WebDAV 零日远程代码执行漏洞遭野外利用
- 探索MacBookPro839的卓越性能和创新设计(解析MacBookPro839的最新功能和令人惊叹的用户体验)
- 福布斯:如何确保客户的数据安全
- AMDA107300和i7的性能比较研究(谁是更好的选择?)
- 「以X1Carbon修图怎么样?」(优秀性能与超高分辨率屏幕,X1Carbon是专业修图的首选!)
- 苹果6s升级iOS11的体验(以苹果6s为例,探索iOS11的新特性和性能提升) 云服务器网站建设香港物理机企业服务器亿华云源码库b2b信息平台