联想超70款笔记本电脑被曝新型UEFI固件漏洞
据Bleeping Computer网站7月13日消息,联想由联想生产的超款超70款笔记本电脑正受三个 UEFI 固件缓冲区溢出漏洞的影响,这些漏洞能让攻击者劫持Windows系统并执行任意代码。笔记本电

据悉,脑被这三个漏洞由安全软件公司ESET的曝新分析师发现 ,并已经将其报告给了联想 。联想根据联想的香港云服务器超款披露 ,这三个中等严重级别的笔记本电漏洞分别为CVE-2022-1890 、CVE-2022-1891 和 CVE-2022-1892。脑被其中第一个为联想部分笔记本产品使用的曝新ReadyBootDxe驱动的问题,后两个是联想SystemLoadDefaultDxe驱动的云计算缓冲区溢出漏洞,该驱动被用于Yoga、超款IdeaPad、笔记本电Flex、脑被ThinkBook 、曝新V14、V15、V130、Slim 、高防服务器S145 、S540 和 S940 等70多款电脑型号。
ESET的分析师表示,这些漏洞是由于传递给 UEFI 运行时服务函数 GetVariable 的 DataSize 参数验证不充分引起,攻击者可以创建一个特制的 NVRAM 变量 ,服务器租用导致第二个 GetVariable 调用中数据缓冲区的缓冲区溢出 。

触发利用 CVE-2022-1892 的变量
总体而言,利用UEFI 固件漏洞的攻击非常危险 ,能让攻击者在操作系统刚启动时运行恶意软件 ,甚至在 Windows 内置安全保护被激活之前,从而绕过或禁用操作系统级别的建站模板安全保护、逃避检测,并且即使在磁盘格式化后仍然存在。对于一些经验丰富的攻击者 ,能够利用这些漏洞执行任意代码 ,对设备系统产生难以预估的影响 。
为了解决这一风险,源码库官方建议受影响设备的用户通过官网下载适用于其产品的最新驱动程序版本 。
参考来源:https://www.bleepingcomputer.com/news/security/new-uefi-firmware-flaws-impact-over-70-lenovo-laptop-models/
相关文章
CRC介绍在玩某些游戏,例如fps类游戏时,你想要修改某些特定的数值实现一些功能,这时你很有可能会被查封账号甚至禁封机器码。因为你更改了游戏中的数据,从而导致接收方收到”错误的数据“。为尽量提高接收方2025-12-07
最多将提供256个内核, 2nm工艺高性能CPU即将发布,3nm逐步走向成熟
虽然随着技术的发展,摩尔定律已经失效,但是芯片工艺制程技术的进步,也正在创造着新的历史。根据wccftech报道,AMD未来基于Zen 6内核架构的第六代EPYC Ven2025-12-07
英特尔推出12量子比特QPU进入量子计算领域,并将斥资46亿美元在波兰建厂
芯片制造商英特尔日前推出了一款12量子比特硅基量子处理器(QPU),其名称为“隧道瀑布”Tunnel Falls)。而凭借这款芯片,英特尔成为了最新一家进入量子计算领域的大型科技2025-12-07
随着世界变得更加数字化,数据中心已成为现代企业不可或缺的一部分。然而,随着数字技术的使用增加和数据需求的不断增长,数据中心已成为能源消耗的主要来源,对温室气体排放产生重大影响。事实上,数据中心消耗了大2025-12-07
随着前后端分离架构的逐渐普及,CORS跨域技术被广泛应用在Web应用中,以便不同域之间资源的互相访问。一、CORS工作机制详解CORS的全称是跨域资源共享Cross-Origin Resource S2025-12-07
Long-Polling vs WebSockets,如何选择?
Long-Polling长轮询)和 WebSockets 是客户端和服务器之间实时通信的两种常见方法,这篇文章,我们将探讨这两种技术的区别、各自的架构、优点、缺点以及适用的使用场景。一、什么是实时通信2025-12-07

最新评论