UEFI启动固件曝出大量漏洞,数百万台计算机面临数据泄漏风险

  发布时间:2025-12-07 11:54:15   作者:玩站小弟   我要评论
近日,安全公司Quarkslab一口气披露了UEFI固件(负责启动操作系统)TCP/IP网络协议栈的九个安全漏洞(统称Pixie Fail)。这九个漏洞存在于TianoCoreE 。

近日 ,启动安全公司Quarkslab一口气披露了UEFI固件(负责启动操作系统)TCP/IP网络协议栈的固件九个安全漏洞(统称Pixie Fail)。这九个漏洞存在于TianoCoreEFI开发套件II(EDK II)中 ,曝出可被利用来实现远程代码执行 、大量拒绝服务(DoS) 、漏洞临数漏风DNS缓存中毒和敏感信息泄露。数百

AMI 、计算机面据泄英特尔、启动Insyde和Phoenix Technologies等公司的固件UEFI固件无一例外都受到了这些漏洞的影响  ,源码库这意味着全球数以百万计的曝出计算机正面临威胁 。

UEFI(统一可扩展固件接口)是大量一种新的主板启动引导模式 ,被看作是漏洞临数漏风近20年历史的BIOS的继任者,其优势在于图形交互界面并可提高电脑开机后进入系统的数百启动速度 。免费模板

随着微软Windows 11将UEFI安全启动列为必需项 ,计算机面据泄UEFI正在加速完成对BIOS的启动替代 ,成为当今Windows系统电脑的主流启动方式。

漏洞详情

EDK II整合了自己的TCP/IP堆栈(NetworkPkg) ,以在初始预启动执行环境(PXE,发音为“pixie”)阶段启用网络功能,在操作系统尚未运行时执行管理任务  。

换而言之 ,高防服务器EDKII是一个客户端-服务器接口 ,用于从网络接口卡(NIC)启动设备,并允许管理员远程配置和启动尚未加载操作系统的联网计算机。

作为UEFI固件的一部分,PXE代码包含在主板上或NIC固件只读存储器(ROM)中:

Quarkslab在EDKII的TCP/IP堆栈(NetworkPkg)中发现的问题包括溢出错误、越界读取 、服务器租用无限循环以及使用弱伪随机数生成器(PRNG) ,这些问题会导致DNS和DHCP中毒攻击 、信息泄漏 、拒绝服务、IPv4和IPv6层的数据插入攻击 ,漏洞列表如下:

CVE-2023-45229(CVSS分数:6.5)-处理DHCPv6通告消息中的IA_NA/IA_TA选项时出现整数下溢CVE-2023-45230(CVSS分数:8.3)-DHCPv6客户端中通过长服务器ID选项发生缓冲区溢出CVE-2023-45231(CVSS分数:6.5)-处理带有截断选项的ND重定向消息时出现越界读取CVE-2023-45232(CVSS分数 :7.5)-解析Destination Options标头中的未知选项时出现无限循环CVE-2023-45233(CVSS分数:7.5)-解析Destination Options标头中的PadN选项时出现无限循环CVE-2023-45234(CVSS分数:8.3)-处理DHCPv6通告消息中的建站模板DNS服务器选项时出现缓冲区溢出CVE-2023-45235(CVSS分数 :8.3)-处理来自DHCPv6代理广告消息的服务器ID选项时出现缓冲区溢出CVE-2023-45236(CVSS评分:5.8)-可预测的TCP初始序列号CVE-2023-45237(CVSS评分 :5.3)-使用弱伪随机数生成器CERT协调中心(CERT/CC)在一份公告中表示 :“这些漏洞的影响和可利用性取决于特定的固件版本和默认PXE启动配置  。”

“本地网络内的攻击者(在某些情况下是远程攻击者)可以利用这些漏洞来执行远程代码 、发起DoS攻击 、进行DNS缓存中毒或提取敏感信息。”

香港云服务器
  • Tag:

相关文章

  • AI技术将对网络安全带来哪些影响?

    现如今,人工智能已经在塑造我们周围的世界,而且这一趋势只会越来越明显。近年来,这项技术经历了非常大的改进,已经以某种方式渗透到几乎每个行业,正在改变流程并推动创新。但与大多数技术进步一样,人工智能的飞
    2025-12-07
  • 半副机画质如何?(探寻半副机画质的优势与不足)

    如今,随着科技的进步,半副机的相机在市场上越来越受欢迎。然而,作为一款中档相机,半副机画质究竟如何?它能否满足摄影爱好者的需求?本文将深入探讨半副机画质的优势与不足。高清细腻的画质:半副机具备较大的感
    2025-12-07
  • 东芝L50(探索东芝L50的卓越表现及多种特色功能)

    现代人生活离不开电脑,而选择一台性能出色、价格合理的笔记本电脑是许多消费者的共同需求。在众多品牌中,东芝L50凭借其卓越表现和多种特色功能成为了市场上备受关注的产品之一。1.轻薄便携:东芝L50采用轻
    2025-12-07
  • 2023 年数据中心行业会发生什么?

    目前,我们已经告别2022年——在这一年里,世界对数字化、自动化生活方式带来的好处有着无法满足的胃口。不仅是Y世代和Z世代,现在X世代和婴儿潮一代也接受了“婴儿潮科技”。这一活动导致了数据中心建设能力
    2025-12-07
  • 价值观、隐私保护全覆盖 网信办拟为生成式AI“立规矩”

    4月11日,国家互联网信息办公室(以下简称“网信办”)起草发布了《生成式人工智能服务管理办法(征求意见稿)》,并向社会公众展开为期一个月的意见征求。这份管理办法(征求意见稿)共计21条,从适用范围看,
    2025-12-07
  • 2022昇腾AI创新大赛圆满收官,看这届评委怎么说?

    11月15日,由全国各昇腾生态创新中心与华为、新一代人工智能产业技术创新战略联盟(AITISA)、OpenI启智社区共同创办的2022昇腾AI创新大赛以下简称“大赛”)全国总决赛,在西安国际会议中心举
    2025-12-07

最新评论