我们从2011年坚守至今,只想做存粹的技术论坛。  由于网站在外面,点击附件后要很长世间才弹出下载,请耐心等待,勿重复点击不要用Edge和IE浏览器下载,否则提示不安全下载不了

 找回密码
 立即注册
搜索
查看: 624|回复: 0

[最新新闻] 聯想ThinkPad筆電BIOS爆重大零時攻擊漏洞 ,傳他牌產品也受

[复制链接]

该用户从未签到

2391

主题

1013

回帖

399

积分

三级逆天

朝十萬金幣目標邁進!!!

积分
399

社区居民忠实会员社区劳模原创达人终身成就奖特殊贡献奖原创先锋奖金点子奖

QQ
发表于 2016-7-8 16:57:39 | 显示全部楼层 |阅读模式
一名研究人員發現聯想的ThinkPad筆電SystemSmmRuntimeRt UEFI 驅動程式中存在高風險漏洞,駭客可透過漏洞取得管理權限執行任意程式碼,受影響筆電包含ThinkPad全系列產品,傳出不只聯想受害,其他品牌也受影響。聯想已在安全公告中證實,並與三家獨立BIOS廠商及英特爾合作修補。


p50.jpg

繼去年的Superfish後,一名獨立
安全研究人員發現
,聯想ThinkPad筆電系列的韌體再出現未修補的漏洞,可使駭客取得管理權限而執行任意程式碼。此外,傳出其他品牌電腦也在受害之列。


自稱為Dmytro Oleksiuk的網友指出,名為ThinkPwn的零時權限升級漏洞存在聯想筆電韌體的SystemSmmRuntimeRt UEFI 驅動程式中。它可讓駭客經由在聯想產品的System Management Mode (SMM)中執行任意程式碼,關閉快閃記憶體的寫入防護而感染平台韌體、關閉Secure Boot、繞過Windows 10 Enterpirse的Virtual Secure Mode而遂行惡意目的行為。


根據這名研究人員,聯想ThinkPad全系列筆電都受到影響,從X220到T450。


這名研究人員並發現該漏洞程式碼也出現在Intel 8系列晶片組的參考程式中,目前這些程式碼雖未公開,但也存在Intel主機板的開源韌體中。


聯想也在
安全公告中證實
了這項漏洞,並將之列為高風險漏洞。聯想解釋,SMM的漏洞程式碼是來自外部獨立BIOS廠商(IBV),他們是在Intel或AMD等晶片廠商的程式碼加上數層針對特定電腦撰寫的程式碼,再提供給包括聯想等系統業者。聯想並表示,正在和三家IBV及Intel合作排除這項漏洞問題,因為該研究人員在聯想準備好修補程式前即已公佈漏洞資訊。


由於問題出在韌體,因此受害範圍可能更廣。除了聯想ThinkPad外,另一名為Alex James的
研究人員指出
,在HP Pavillion dv7-4087cl筆電中的Insyde EFI韌體、
技嘉電腦
Z77X-UD5H及其他多款產品,都出現該漏洞。不過HP及技嘉都未對此回應。


去年聯想
多款電腦爆出
預載Superfish惡意廣告程式,除了擅自呈現擾人廣告外,還會冒充合法網站的SSL憑證而讓用戶曝露於中間人攻擊的風險,引起爭議後迫使聯想致歉並提供移除工具。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

论坛开启做任务可以
额外奖励金币快速赚
积分升级了


Copyright ©2011-2024 NTpcb.com All Right Reserved.  Powered by Discuz! (NTpcb)

本站信息均由会员发表,不代表NTpcb立场,如侵犯了您的权利请发帖投诉

平平安安
TOP
快速回复 返回顶部 返回列表