首页 > 科技 > 注意!数十款联想笔记本发现多个高微漏洞

注意!数十款联想笔记本发现多个高微漏洞

IT 巨头联想发布了安全修复程序,以解决影响 70 多种产品型号UEFI 固件的三个漏洞。

跨国科技公司联想发布了(Lenovo)安全补丁,以解决70 多种产品型号(包括多款ThinkBook型号)所附带的UEFI固件中的三个漏洞。远程攻击者可以在启动的早期触发这些漏洞,并在易受攻击的系统上执行任意代码,从而避免检测到安全功能。

ESET 的研究人员发现了 UEFI 固件中的三个缓冲区溢出漏洞,分别为 CVE-2022-1890、CVE-2022-1891 和 CVE-2022-1892。以下是供应商报告的联想笔记本 BIOS 中的漏洞列表:

【CVE-2022-1890】:在一些联想笔记本产品的 ReadyBootDxe 驱动程序中发现缓冲区溢出,这可能允许具有本地权限的攻击者执行任意代码。

【CVE-2022-1891】:在一些联想笔记本产品的 SystemLoadDefaultDxe 驱动程序中发现缓冲区溢出,这可能允许具有本地权限的攻击者执行任意代码。

【CVE-2022-1892】:在一些联想笔记本产品的 SystemBootManagerDxe 驱动程序中发现缓冲区溢出,这可能允许具有本地权限的攻击者执行任意代码。

该缺陷的根本原因是传递给 UEFI Runtime Services 函数 GetVariable 的 DataSize 参数验证不充分。威胁者可以通过创建一个特制的NVRAM变量来利用该漏洞,从而在第二次调用 GetVariable 时触发数据缓冲区的缓冲区溢出。

ESET在一系列推文中写道:“这些漏洞可以被用来在平台启动的早期阶段任意执行代码,可能会让攻击者劫持操作系统执行流程,并禁用一些重要的安全特性。这些漏洞是由于传递给UEFI Runtime Services函数GetVariable的DataSize参数验证不足造成的。攻击者可以创建一个特殊的NVRAM变量,导致数据缓冲区在第二次调用GetVariable时溢出。”

本文来自网络,不代表趣头条立场,转载请注明出处:https://www.ngnnn.com/article/4_20711.html
上一篇工位摄像头“一装一拆”,是时候摒弃“监控思维”了
下一篇你在看电视电视里的SDK也在“看”你:SDK强制授权大量存在

为您推荐

受PC需求下降拖累,联想二季度净利润增速放缓|看财报

受PC需求下降拖累,联想二季度净利润增速放缓|看财报

近日,联想集团发布了2022-2023财年第一季度(2022年4-6月)财报。本季度,联想实现营收169.56亿美元,与去年同期基本持平;净利润5.16亿美元,同比增长11%。从净利润增速来看,这是联想近两年来增速最低的一个季度。在此前的连续7个季度,联想近利润增速均超过了40%。其中,上一个财年第一季度(2021年4-6月),联想净利润
性能增加10%!联想新款移动工作站确认:居然用键盘加强散热

性能增加10%!联想新款移动工作站确认:居然用键盘加强散热

9月2日,联想官宣了新款移动工作站ThinkPad P1隐士2022,目前尚未公布售价。其采用了一种特殊的散热设计,能够使性能释放更激进。联想上半年就已经在海外发布了ThinkPad P1 Gen5移动工作站,而此次在国内官宣的应该就是这一款了。ThinkPad P1 Gen5的海外售价为2329美元(约合人民币15301.53 元),总体来说并不便宜。(图片
联想拯救者Y70今日正式开售,新版系统已推送

联想拯救者Y70今日正式开售,新版系统已推送

作为联想方面上周刚刚推出的拯救者品牌新机,拯救者Y70凭借着在产品端的出色表现以及高性价比特性,自亮相以来也受到了众多消费者的关注。继此前官方启动拯救者Y70的预售活动后,今日这款新机也已正式开售,并且官方也推送了这款机型ZUI 14.0.530的零日更新。根据官方公布的更新信息显示,此次推送的ZUI 14.0.530除更新系统
假面骑士熊猫暴露反派本性 钻规则漏洞 希望人类毁灭 帝骑哥笑了

假面骑士熊猫暴露反派本性 钻规则漏洞 希望人类毁灭 帝骑哥笑了

假面骑士geats第3话已经开始对配角进行深入描绘了,而这一话真正最为活跃的,毫无疑问就是熊猫骑士了,提前想到了他是反派人设和本性,但是没想到暴露的这么快,而且坏的这么的纯粹且不值得同情,包括其行为和愿望,不得不说是一位非常标准与合格的反派。先说这货的愿望,其希望有人类灭亡的世界出现,解释一下原因,因为这
联想中国区发起组织调整:成立六大行业纵队

联想中国区发起组织调整:成立六大行业纵队

封面新闻记者 吴雨佳1月18日上午,联想集团执行副总裁、联想中国区总裁刘军公布了新年度中国区业务架构的重组动作。刘军称,兔年是联想中国转型第二个五年的关键之年,在这一年里,中国区业务将全速向3S领先者的高峰攀登(3S,即智能产品、智能基础设施、方案服务)。为达成目标,将此前分散在各事业群的客户营销和销售业务
返回顶部