Сегодня 01 октября 2024
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Lenovo устранила две уязвимости, позволявшие отключить UEFI Secure Boot в её ноутбуках

Компания Lenovo устранила две опасные уязвимости, которые могли использоваться злоумышленниками для отключения UEFI Secure Boot и затрагивают разные модели ноутбуков ThinkBook, IdeaPad и Yoga. UEFI Secure Boot — это инструмент проверки, защищающий от выполнения неподписанного и вредоносного кода во время загрузки компьютера.

 Источник изображения: Bleeping Computer

Источник изображения: Bleeping Computer

Последствия выполнения вредоносного кода до загрузки операционной системы могут быть очень серьёзными, поскольку в этом случае можно обойти все средства защиты и запустить вредоносное программное обеспечение, избавиться от которого не удастся даже в случае переустановки ОС. Проблема возникла не из-за ошибок в коде, а по причине того, что Lenovo случайно сделала общедоступными драйверы, предназначенные для использования в разработке.

Наличие этих драйверов в нескольких серийных продуктах Lenovo обнаружили специалисты компании ESET. Они установили, что для эксплуатации уязвимостей злоумышленникам достаточно создать специальные переменные NVRAM. Специалист по информационной безопасности Николай Шлей (Nikolaj Schlej) в своём аккаунте в сети Twitter рассказал подробнее, почему разработчикам UEFI-прошивок не стоит использовать NVRAM.

Что касается самих уязвимостей, то речь идёт о CVE-2022-3430 и CVE-2022-3431. Первая из них затрагивает драйвер WMI Setup в некоторых ноутбуках Lenovo и позволяет злоумышленнику с повышенными привилегиями менять настройки Secure Boot путём изменения переменной NVRAM. Вторая уязвимость касается драйвера, который не должен был попасть на серийные устройства, а её эксплуатация, как и в первом случае, позволяет менять настройки Secure Boot через NVRAM. Существует также третья аналогичная уязвимость CVE-2022-3432, затрагивающая только ноутбуки IdeaPad Y700-14ISK. Lenovo не будет устранять её, поскольку поддержка этой модели уже завершилась.

Ознакомиться с полным списком ноутбуков Lenovo, которые затронуты данной проблемой, можно на странице поддержки компании. Обновления программного обеспечения можно найти на сайте Lenovo или же воспользовавшись средствами поиска обновлений на пользовательских устройствах.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Google ввела новые правила безопасности для доступа к почте Gmail 17 мин.
AMD выпустила свою первую языковую модель ИИ — AMD-135M 2 ч.
На смартфоны россиян стали прилетать фейковые пуш-уведомления от банков — мошенники совершенствуют тактику 2 ч.
Microsoft опять выпустила обновление Windows 11, которое из работающего ПК делает неработающий 3 ч.
Steam устроил фестиваль пошаговых ролевых игр со скидками на Jagged Alliance 3, Warhammer 40,000: Rogue Trader и сотни других RPG 3 ч.
Календарь релизов — 30 сентября – 6 октября: Starfield: Shattered Space, Until Dawn и Kill ... t 4 ч.
SoftBank вызвалась заменить Apple в списке ключевых инвесторов OpenAI 4 ч.
Neon Blood получила дату релиза в Steam и на консолях — это киберпанковый ролевой детектив в последнем мегаполисе на Земле 6 ч.
Продюсер Tekken рассказал, как пытался добавить в игру Полковника Сандерса из KFC 7 ч.
«Это просто нечто»: в Steam вышел хоррор Zoochosis о смотрителе зоопарка с животными-мутантами 8 ч.
Оказывается, сенсорные экраны в технике бесят пользователей — в моду возвращаются физические кнопки 44 мин.
iPhone 16 стали самыми ремонтопригодными смартфонами Apple за всю историю 2 ч.
Samsung разработала твердотельную батарею для Galaxy Watch: она ёмче, меньше и безопаснее литийионной 2 ч.
Высокоскоростная память CUDIMM совместима с Ryzen 9000, но нужна плата на AMD X870 или X870E 3 ч.
В 2025 году Apple может выпустить умный дисплей с Apple Intelligence и HomeOS 3 ч.
Новая статья: Обзор iPhone 16: наконец-то базовый «айфон» стал интересным 3 ч.
Noctua выпустила новую серию высокоэффективных вентиляторов NF-A14x25 G2 4 ч.
AMD улучшила Ryzen 9000 через AGESA: 105 Вт TDP для младших моделей и сниженные задержки для старших 4 ч.
Asus, ASRock и MSI выпустили BIOS с финальным исправлением нестабильности Raptor Lake 7 ч.
Первая установка Canon для нанопечатной литографии передана на изучение специалистам Intel и Samsung 7 ч.