联想超70款笔记本电脑被曝新型UEFI固件漏洞
据Bleeping Computer网站7月13日消息 ,联想由联想生产的超款超70款笔记本电脑正受三个 UEFI 固件缓冲区溢出漏洞的影响 ,这些漏洞能让攻击者劫持Windows系统并执行任意代码 。笔记本电

据悉 ,脑被这三个漏洞由安全软件公司ESET的曝新分析师发现,并已经将其报告给了联想 。联想根据联想的高防服务器超款披露 ,这三个中等严重级别的笔记本电漏洞分别为CVE-2022-1890 、CVE-2022-1891 和 CVE-2022-1892。脑被其中第一个为联想部分笔记本产品使用的曝新ReadyBootDxe驱动的问题,后两个是联想SystemLoadDefaultDxe驱动的亿华云缓冲区溢出漏洞 ,该驱动被用于Yoga 、超款IdeaPad 、笔记本电Flex、脑被ThinkBook、曝新V14、V15 、V130、Slim、建站模板S145、S540 和 S940 等70多款电脑型号 。
ESET的分析师表示,这些漏洞是由于传递给 UEFI 运行时服务函数 GetVariable 的 DataSize 参数验证不充分引起,攻击者可以创建一个特制的 NVRAM 变量,免费模板导致第二个 GetVariable 调用中数据缓冲区的缓冲区溢出。

触发利用 CVE-2022-1892 的变量
总体而言,利用UEFI 固件漏洞的攻击非常危险,能让攻击者在操作系统刚启动时运行恶意软件,甚至在 Windows 内置安全保护被激活之前,从而绕过或禁用操作系统级别的源码库安全保护 、逃避检测,并且即使在磁盘格式化后仍然存在 。对于一些经验丰富的攻击者,能够利用这些漏洞执行任意代码 ,对设备系统产生难以预估的影响 。
为了解决这一风险 ,服务器租用官方建议受影响设备的用户通过官网下载适用于其产品的最新驱动程序版本。
参考来源:https://www.bleepingcomputer.com/news/security/new-uefi-firmware-flaws-impact-over-70-lenovo-laptop-models/
相关文章
根据Palo Alto Networks Unit 42的一份调查报告,研究人员发现,攻击者滥用合法软件即服务 (SaaS) 平台创建钓鱼网站的行为正在激增,数据显示,从 2021 年 6 月到 202025-12-07
国产终端全场景替代再进一阶。日前,新一代海光C86处理器移动工作站及工作站首发亮相,十余家主流整机厂商共同推出数十款C86终端新品,全面覆盖办公、科研、工程、设计等多场景需求,标志着国产终端从关键行业2025-12-07
以MSDNWin7安装系统教程(详细步骤、注意事项和常见问题解答)
在电脑使用的过程中,有时我们需要重新安装操作系统以提高性能或修复问题。本文将为您提供以MSDNWin7安装系统的详细教程,让您轻松安装最新版本的Windows7操作系统。文章目录:1.确认系统要求2.2025-12-07
安卓手机系统升级教程下面以升级Android2.3.4为例子,注意:Android2.3.4只支持从Android2.3.3升级,如果系统是Android2.3.1的话,必须要先升级到Android22025-12-07
Ticketmaster 5.6 亿用户信息泄露案结果出炉,Snowflake 或是泄密源头
日前,一个臭名昭著的黑客组织声称窃取了 5.6 亿用户的信息,并索价 50 万美元。Ticketmaster 母公司 Live Nation Entertainment 在提交给美国证券交易委员会的一2025-12-07
现在,大家对于电影、电视剧等片源的需求日益增长。然而,如何有效地看片成了一个问题。很多人花费大量的时间看片,却没有获得真正的收获。本文将介绍一些有效的看片技巧,帮助大家更好地欣赏片源。标题和1.选择适2025-12-07

最新评论