数码之家

 找回密码
 立即注册
搜索
查看: 1260|回复: 10

[硬件] 联想笔记本再次出现UEFI漏洞 影响70余款机型可被用来劫持系统

[复制链接]
发表于 2022-7-17 21:10:17 | 显示全部楼层 |阅读模式

爱科技、爱创意、爱折腾、爱极致,我们都是技术控

您需要 登录 才可以下载或查看,没有账号?立即注册

x
4 月份的时候国外安全公司 ESET 在联想笔记本电脑的 UEFI 固件里发现 3 枚漏洞,攻击者利用漏洞可以在闪存中植入恶意软件,当时有数百款联想笔记本电脑受影响。
日前 ESET 的研究人员再次在联想 UEFI 固件里发现漏洞,这次同样是 3 枚漏洞,影响 70 余款联想笔记本电脑。
据研究人员透露,攻击者利用漏洞可以赶在开机早期阶段执行任意代码,从而直接劫持操作系统的执行流程,例如关闭某些重要的安全功能,为后续的入侵做准备。
这 3 枚漏洞分别是 CVE-2022-1890、CVE-2022-1891 以及 CVE-2022-1892,分别位于联想 UEFI 固件上的 ReadyBootDxe、SystemLoadDefaultDxe、SystemBootManagerDxe 驱动程序里,可以让具有本地权限的攻击者提权然后执行任意代码。
从这里可以看出来,要想执行攻击首先得获得本地访问权限,所以攻击者想要借助漏洞发起大规模攻击是有难度的,但发起针对性的攻击是可以的,所以联想对漏洞的评级都是中等。
当然研究人员公布漏洞也意味着漏洞已经得到修复,现在用户只需要去联想官网下载 BIOS 驱动程序更新即可,受影响的设备列表也可以在联想官网查询。
最后还要多说两句:如果不是高安全设备建议等等再更新 BIOS 驱动程序,上次联想发的驱动就导致部分设备黑屏和无法启动,所以等等先观察下情况比较好。
驱动程序下载地址:https://support.lenovo.com/

发表于 2022-7-17 22:20:05 | 显示全部楼层
从没买过美国良心想的任何产品
回复 支持 反对

使用道具 举报

发表于 2022-7-17 22:34:41 | 显示全部楼层
从不给亲戚朋友推荐联想的任何产品。
回复 支持 反对

使用道具 举报

发表于 2022-7-17 22:54:06 来自手机浏览器 | 显示全部楼层
美国良心本,啥时候国内也良心一下啊
回复 支持 反对

使用道具 举报

发表于 2022-7-17 22:56:06 | 显示全部楼层
边开发,边出现漏洞,然后再补。
回复 支持 反对

使用道具 举报

发表于 2022-7-17 22:58:42 | 显示全部楼层
美的良心想的东西没性价比
回复 支持 反对

使用道具 举报

发表于 2022-7-18 08:07:20 | 显示全部楼层
thinkpad机型受影响吗?
回复 支持 反对

使用道具 举报

发表于 2022-7-18 08:25:35 | 显示全部楼层
联想国内型号没中招?
回复 支持 反对

使用道具 举报

发表于 2022-7-18 12:41:38 | 显示全部楼层
哎,联想,连想都不用想……
回复 支持 反对

使用道具 举报

发表于 2022-7-19 20:51:39 | 显示全部楼层
联想笔记本再次出现UEFI漏洞 影响70余款机型可被用来劫持系统
回复 支持 反对

使用道具 举报

发表于 2022-7-20 08:56:35 | 显示全部楼层
thinkpad机型受影响吗?
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

APP|手机版|小黑屋|关于我们|联系我们|法律条款|技术知识分享平台

闽公网安备35020502000485号

闽ICP备2021002735号-2

GMT+8, 2025-5-4 19:18 , Processed in 0.156001 second(s), 11 queries , Redis On.

Powered by Discuz!

© 2006-2025 MyDigit.Net

快速回复 返回顶部 返回列表