当前位置:网站首页>联想曝新型UEFI漏洞,影响70款数百万台笔记本电脑
联想曝新型UEFI漏洞,影响70款数百万台笔记本电脑
2022-07-20 16:54:00 【互联网安全研究院】
7月13日消息,联想公司生产的超70款笔记本电脑正受三个 UEFI 固件缓冲区溢出漏洞的影响,即CVE-2022-1890、CVE-2022-1891 和 CVE-2022-1892,这些漏洞能让攻击者劫持Windows系统并执行任意代码。
根据联想的披露,这三个是中等严重级别的漏洞,其中第一个为联想部分笔记本产品使用的ReadyBootDxe驱动的问题,后两个是SystemLoadDefaultDxe驱动的缓冲区溢出漏洞,该驱动被用于Yoga、IdeaPad、Flex、ThinkBook、V14、V15、V130、Slim、S145、S540 和 S940 等70多款电脑型号。
联想官方建议,受影响设备的用户尽快通过官网下载适用于其产品的最新驱动程序版本。
研究人员发现,利用UEFI 固件漏洞的攻击非常危险,能让攻击者在操作系统刚启动时运行恶意软件,甚至在 Windows 内置安全保护被激活之前,从而绕过或禁用操作系统级别的安全保护、逃避检测,并且即使在磁盘格式化后仍然存在。
攻击者可以获得对这些设备的访问权,在操作系统运行期间从特权用户模式进程中禁用SPI闪存保护或UEFI安全启动功能,并且可在Windows系统并执行任意代码,对设备系统产生难以预估的影响。
这些威胁是在操作系统获得控制权之前就已启动。因此,攻击者利用这些漏洞能够对抗任何基于操作系统内的安全措施。
如何避免各种漏洞对企业的影响
1、给计算机设置防火墙、安装防御木马攻击类软件,强化计算机的初始防范能力;
2、定期进行扫描安检,并及时更新杀毒软件、修补操作系统漏洞和应用软件漏洞,做好日常安全维护;
3、对所有数据进行加密,包括:数据库、传输数据、计算机及移动设备数据。防止因漏洞入侵带来的数据泄漏;
4、对储存的个人信息、重要资料文件进行加密备份。在不使用时,关掉储存重要数据的设备和电脑。对重要数据进行加密归档备份,以备黑客入侵后对数据进行恶意加密或损坏的及时恢复;
5、警惕计算机及数据的异常情况,配置流量监测、权限管控及数据防泄漏系统,在出现敏感数据外泄,或计算机运力突然明显下降等异常情况时,可先进行技术性阻断和告警。这样,技术人员可及时发现并立即进行排查,最大程度的保护机构数据安全。
边栏推荐
- 个人学习 _numpy
- 高数 | 【概念剖析】一元、二元微分,连续、可微、可偏导、偏导连续的超强通俗解析!
- 智能科学创新讲堂 | 自动化所何晖光: 基于视觉信息编解码的深度学习类脑机制研究
- MySQL realizes master-slave synchronization and master-master synchronization based on binlog
- "Fundamentals of program design" Chapter 10 function and program structure 6-10 recursive factorial sum (15 points)
- Why this$ refs[formName]. Validate ((valid) = > {} invalid (no response)
- 2021-09-17
- 创建型模式之原型模式
- Try to understand the essence of low code platform design from another angle
- 期货开户云上面可以开户吗?在上面开户安全吗?
猜你喜欢
sqlilabs less-26~26a
WPS前骨干历时10年打造新型软件,Excel用户:我为此改用WPS
Acmstreamopen return value problem
Intelligent science innovation lecture hall | Institute of automation he Huiguang: Research on deep learning brain mechanism based on visual information encoding and decoding
微信小程序 19 视频列表
2021-9-19
sqlilabs less-26~26a
智能科学创新讲堂 | 自动化所何晖光: 基于视觉信息编解码的深度学习类脑机制研究
微信小程序 03 数据劫持代理和事件绑定
2021-9-22
随机推荐
使用Room所遇到的 Execution failed for task ‘:app:kaptDebugKotlin‘
"Fundamentals of program design" Chapter 10 function and program structure 7-2 Hanoi Tower problem (20 points)
什么是 Skia ?
uniapp小程序增加自定义复选框样式
What is skia?
Varnish缓存代理服务器简介及主要特性
如何在 FreeBSD 上设置 PF 防火墙来保护 Web 服务器
山东大学、北邮、哈工大| Multimodal Dialog Systems with Dual Knowledge-enhanced Generative Pretrained Language Model(具有双重知识增强生成预训练语言模型的多模态对话系统)
微信小程序 21 完善视频页②
《程序设计基础》 第十章 函数与程序结构 6-13 分治法求解金块问题 (20 分)
2018全球半导体技术发明专利排行榜:京东方杀入前三,华为仅排第59位!
Wechat applet 03 data hijacking agent and event binding
sqlilabs less-26~26a
截取指定字符前后字符串
为什么 this.$refs[formName].validate((valid) =>{} 无效(没有反应)
"Fundamentals of program design" Chapter 10 function and program structure 6-11 recursive calculation of P function (15 points)
416. Segmentation and subsets
lotus-bench 1.17.0-rc3 Benchmarks
SSM整合注解映射和XML映射两种方式
《程序设计基础》 第十章 函数与程序结构 7-1 圆形体体积计算器 (20 分)