系统运维

联想超70款笔记本电脑被曝新型UEFI固件漏洞

字号+作者:创站实验室来源:物联网2025-11-26 18:31:25我要评论(0)

据Bleeping Computer网站7月13日消息,由联想生产的超70款笔记本电脑正受三个 UEFI 固件缓冲区溢出漏洞的影响,这些漏洞能让攻击者劫持Windows系统并执行任意代码。据悉,这三个

据Bleeping Computer网站7月13日消息,联想由联想生产的超款超70款笔记本电脑正受三个 UEFI 固件缓冲区溢出漏洞的影响  ,这些漏洞能让攻击者劫持Windows系统并执行任意代码 。笔记本电

据悉 ,脑被这三个漏洞由安全软件公司ESET的曝新分析师发现,并已经将其报告给了联想 。联想根据联想的高防服务器超款披露 ,这三个中等严重级别的笔记本电漏洞分别为CVE-2022-1890、CVE-2022-1891 和 CVE-2022-1892 。脑被其中第一个为联想部分笔记本产品使用的曝新ReadyBootDxe驱动的问题 ,后两个是联想SystemLoadDefaultDxe驱动的模板下载缓冲区溢出漏洞,该驱动被用于Yoga 、超款IdeaPad、笔记本电Flex、脑被ThinkBook 、曝新V14 、V15 、V130、Slim  、源码下载S145 、S540 和 S940 等70多款电脑型号 。

ESET的分析师表示,这些漏洞是由于传递给 UEFI 运行时服务函数 GetVariable 的 DataSize 参数验证不充分引起,攻击者可以创建一个特制的 NVRAM 变量 ,免费模板导致第二个 GetVariable 调用中数据缓冲区的缓冲区溢出 。

触发利用 CVE-2022-1892 的变量

总体而言 ,利用UEFI 固件漏洞的攻击非常危险,能让攻击者在操作系统刚启动时运行恶意软件   ,甚至在 Windows 内置安全保护被激活之前,从而绕过或禁用操作系统级别的建站模板安全保护 、逃避检测 ,并且即使在磁盘格式化后仍然存在 。对于一些经验丰富的攻击者,能够利用这些漏洞执行任意代码,对设备系统产生难以预估的影响。

为了解决这一风险,云计算官方建议受影响设备的用户通过官网下载适用于其产品的最新驱动程序版本 。

参考来源 :https://www.bleepingcomputer.com/news/security/new-uefi-firmware-flaws-impact-over-70-lenovo-laptop-models/

1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。

相关文章
  • 现已修复!微软 SmartScreen 漏洞被用于分发 DarkGate 恶意软件

    现已修复!微软 SmartScreen 漏洞被用于分发 DarkGate 恶意软件

    2025-11-26 16:49

  • 网络安全行业在2023年将面临的挑战和机遇

    网络安全行业在2023年将面临的挑战和机遇

    2025-11-26 16:41

  • 如何使用Docker Content Trust为容器确保安全?

    如何使用Docker Content Trust为容器确保安全?

    2025-11-26 16:39

  • 《2023全球汽车行业网络安全报告》的五大关键发现

    《2023全球汽车行业网络安全报告》的五大关键发现

    2025-11-26 16:32

网友点评