联想超70款笔记本电脑被曝新型UEFI固件漏洞;美国网络安全审查委员会首份报告: Log4j漏洞要十余年才能修完;
2022-7-17 08:48:51 Author: 黑白之道(查看原文) 阅读量:14 收藏

联想超70款笔记本电脑被

曝新型UEFI固件漏洞

据Bleeping Computer网站7月13日消息,由联想生产的超70款笔记本电脑正受三个 UEFI 固件缓冲区溢出漏洞的影响,这些漏洞能让攻击者劫持Windows系统并执行任意代码。

据悉,这三个漏洞由安全软件公司ESET的分析师发现,并已经将其报告给了联想。根据联想的披露,这三个中等严重级别的漏洞分别为CVE-2022-1890、CVE-2022-1891 和 CVE-2022-1892。其中第一个为联想部分笔记本产品使用的ReadyBootDxe驱动的问题,后两个是SystemLoadDefaultDxe驱动的缓冲区溢出漏洞,该驱动被用于Yoga、IdeaPad、Flex、ThinkBook、V14、V15、V130、Slim、S145、S540 和 S940 等70多款电脑型号。

ESET的分析师表示,这些漏洞是由于传递给 UEFI 运行时服务函数 GetVariable 的 DataSize 参数验证不充分引起,攻击者可以创建一个特制的 NVRAM 变量,导致第二个 GetVariable 调用中数据缓冲区的缓冲区溢出。

【图:触发利用CVE-2022-1892的变量】

总体而言,利用UEFI 固件漏洞的攻击非常危险,能让攻击者在操作系统刚启动时运行恶意软件,甚至在 Windows 内置安全保护被激活之前,从而绕过或禁用操作系统级别的安全保护、逃避检测,并且即使在磁盘格式化后仍然存在。对于一些经验丰富的攻击者,能够利用这些漏洞执行任意代码,对设备系统产生难以预估的影响。

为了解决这一风险,官方建议受影响设备的用户通过官网下载适用于其产品的最新驱动程序版本。

参考来源:

https://www.bleepingcomputer.com/news/security/new-uefi-firmware-flaws-impact-over-70-lenovo-laptop-models/

美国网络安全审查委员会首份报告:

 Log4j漏洞要十余年才能修完;

美国网络安全审查委员会发布首份报告指出,去年年底曝光的Log4j漏洞已成为“流行病”,将在未来十年甚至更长时间持续引发风险;

这份报告耗时约五个月,调研了约80个组织,并与行业、外国政府及安全专家开展交流,还包括漏洞发现者所在国家中国政府;

该委员会提出了19条建议,以供各实体在Log4j漏洞威胁下采用。

安全内参7月15日消息,美国网络安全审查委员会昨日表示,去年年底曝光的Log4j漏洞已成“流行病”,将在未来多年引发持续风险。
美国总统拜登在2021年创建网络安全审查委员会(类似于国家运输安全委员会),由国土安全部负责。其目的是对网络事件进行审查,检查根本原因,并在必要时提出建议,改革联邦政府内的网络安全方法
网络安全审查委员会在首份报告中发现,尽管联邦政府及各私营组织一直在努力保护自身网络,但Log4j已经成为一大“持续性流行漏洞”。换言之,这种无所不在的软件库的未经修复版本,将在未来十年或更长时间内继续留存在各类系统当中
国土安全部负责政策的副部长兼审查委员会主席罗布·西尔弗斯(Rob Silvers)在7月13日的电话会议上告诉记者,“此次事件并未平息,风险依然存在。网络防御者必须继续保持警惕。”
网络安全审查委员会的这份报告耗时约五个月。审查委员会共有15名成员,大致仿照美国国家运输安全委员会的形式,由来自公共和私营部门的官员组成。今年2月,他们受命深入研究Log4j缺陷的来龙去脉,并结合世界各地的反应为数字安全社区总结出可资借鉴的经验教训。
西尔弗斯表示,委员会成员共采访了约80个组织,并与行业、外国政府及安全专家开展了信息交流
该委员会还与中国政府的代表进行了沟通,因为最初发现并上报这个开源软件工具漏洞的,正是阿里巴巴的工程师。
报告的最后部分,审查委员会提出了19条建议,以供各实体在Log4j漏洞威胁下采用
图:精简版建议
谷歌安全工程副总裁兼委员会副主席希瑟·阿德金斯(Heather Adkins)表示,他们还鼓励提高网络社区的安全标准,特别是开发者“资源匮乏”且主要是志愿者的开源领域。
她提到,“我们希望此次研究结果能够给社区带来启发,其中的结论并不让人意外,也具有实践指导意义。”
在一份声明当中,国土安全部长亚历杭德罗·马约卡斯(Alejandro Mayorkas)表示,此项检查为政府和行业提供了“明确且可操作的建议。国土安全部将实施这些建议以加强我们的网络弹性,并推进对于集体安全至关重要的公私合作伙伴关系。”

文章来源 :安全内参、FreeBuf.com

精彩推荐

最难就业季|“本想先读书躲一躲,谁料行情还不如两年前”


文章来源: http://mp.weixin.qq.com/s?__biz=MzAxMjE3ODU3MQ==&mid=2650545144&idx=1&sn=e6a9b1e770af226d6bb1b60efb52b899&chksm=83bd7e1cb4caf70ad377790550e69550db60120dd5cef0e887e5013a8527292ee02ebbd9215c#rd
如有侵权请联系:admin#unsafe.sh