100+ modelli di laptop Lenovo colpiti da vulnerabilità del BIOS UEFI
La società di sicurezza Internet ESET ha recentemente identificato una serie di UEFI BIOS vulnerabilità che interessano più di 100 modelli di laptop Lenovo. Secondo le stime di Lenovo, più di 1 milione di dispositivi sono interessati e hanno bisogno di ricevere una patch immediatamente, come avanzato hacker potrebbero aggiungere codice firmware dannoso difficile da rimuovere e persino non rilevabile.
Queste sono le tre vulnerabilità con una breve descrizione da Lenovo
- CVE-2021-3970 - una potenziale vulnerabilità con il LenovoVariable SMI Handler dovuta a una validazione insufficiente in alcuni modelli di notebook Lenovo, potrebbe consentire a un utente malintenzionato con accesso locale e privilegi elevati di eseguire codice arbitrario.
- CVE-2021-3971 - una potenziale vulnerabilità abilitata da un driver utilizzato durante i vecchi processi di produzione su alcuni dispositivi notebook Lenovo consumer che è stato erroneamente incluso nell'immagine BIOS, potrebbe consentire a un utente malintenzionato con privilegi elevati di modificare la regione di protezione del firmware modificando una variabile NVRAM.
- CVE-2021-3972 - una potenziale vulnerabilità abilitata da un driver utilizzato durante il processo di produzione su alcuni dispositivi notebook Lenovo consumer che erroneamente non è stato disattivato, potrebbe consentire a un utente malintenzionato con privilegi elevati di modificare le impostazioni di avvio sicuro modificando una variabile NVRAM.
Ars Technica spiega che gli hacker possono sfruttare questo tipo di vulnerabilità per disabilitare le protezioni, tra cui UEFI secure boot, i bit del registro di controllo del BIOS e il registro dell'intervallo protetto, che sono cotti nell'interfaccia periferica seriale (SPI) e progettati per impedire modifiche non autorizzate al firmware in esecuzione. Anche se gli attacchi potrebbero essere attivati solo da "hacker avanzati", il bypass SPI da solo è sufficiente per elevare la gravità della minaccia a media.
Lenovo sta fornendo una lista dei modelli colpiti. La maggior parte di questi ha già le patch pronte per essere installate, ma alcuni modelli riceveranno una correzione solo il 10 maggio.
Fonte(i)
I nostri Top 10
» Top 10 Portatili Multimedia
» Top 10 Portatili Gaming
» Top 10 Portatili Gaming Leggeri
» Top 10 Portatili da Ufficio e Business economici
» Top 10 Portatili Premium da Ufficio/Business
» Top 10 Portatili sotto i 300 Euro
» Top 10 Portatili sotto i 500 Euro
» Top 10 dei Portatili Workstation
» Top 10 Subnotebooks
» Top 10 Ultrabooks
» Top 10 Convertibili
» Top 10 Tablets
» Top 10 Tablets Windows
» Top 10 Smartphones