当前位置:首页  安全态势  风险预警

【漏洞预警】网络安全风险预警 第四期 (2022.4.21)

时间:2022-04-21来源:山石网科安全技术研究院点击:227

2022年第4期


【预警类型】高危预警

预警内容联想新UEFI固件漏洞


一、漏洞概述:

    

       这三个漏洞于2021年10月11日向PC制造商报告,随后于2022年4月12日发布补丁。联想描述的三个漏洞的摘要如下:

CVE-2021-3970 —— LenovoVariable SMI 处理程序中的一个潜在漏洞,由于在某些联想笔记本型号中验证不足,可能导致允许具有本地访问权限和提升权限的攻击者执行任意代码。

CVE-2021-3971 —— 在某些消费者联想笔记本设备的旧制造过程中所使用的驱动程序存在潜在漏洞,又错误地包含在BIOS映像中。可能导致允许具有提升权限的攻击者通过修改NVFAM变量来修改固件保护区域。

CVE-2021-3972 —— 一些消费者联想笔记本设备在制造过程中所使用的驱动程序存在潜在漏洞,该驱动程序未被停用,可能导致具有提升权限的攻击者通过修改NVRAM变量来修改安全启动设置。

二、影响范围:

       该漏洞已经影响了联想Flex;IdeaPads;拯救者;V14,V15和V17系列;以及ThinkPad yoga系列。加上自2022年年初以来已经披露Insyde Software的InsydeH2O、HP UEFI和Dell中的50多个固件漏洞。

      “UEFI威胁是极其隐蔽且危险的,”安全研究员道,“它们在启动过程的早期执行,然后将控制权转移到操作系统,这表示这些漏洞可以绕过堆栈中几乎所有可能阻止其操作系统有效负载执行的安全措施和缓解措施。”

三、解决方案或建议:

        关注联想官方网站,尽快升级最新补丁程序。


分享: