聯想再爆安全漏洞,官方稱代碼為第三方公司提供

2021-01-11 站長之家

7月5日消息,據外媒消息,聯想電腦存在安全漏洞,據安全研究院的Dymtro Oleksiuk稱,他發現黑客可以繞過Windows的基本安全協議對聯想電腦進行攻擊。問題出在系統維護模式(SMM)的原始碼中,這一般是主板驅動程序的一部分。研究人員表示,黑客可能利用此漏洞禁用主板FLASH的防寫功能,進而改寫某些驅動程序。

還可禁用安全啟動選項,甚至是Windows 10內置的安全設置如Device Guard和Credential Guard。該攻擊代碼名為ThinkPwn,被植入在電腦初始化代碼裡,在啟動時被訪問。從理論上講,該代碼可以被修改,並運行在作業系統級別上,一些惡意軟體開發者可在運行中嵌入的惡意代碼。

Oleksiuk提到聯想的這些驅動程序代碼是從英特爾直接複製粘貼的,他擔心惠普等廠商也有相同的安全漏洞。聯想表示,他們的工程師沒有開發此類易受攻擊的SMM代碼,而是由與英特爾合作的第三方公司提供,然後在英特爾的IBV之上添加UEFI代碼。其中IBV支持獨立BIOS供應商,現成的代碼包集成在BIOS和UEFI上,以確保與其他設備組件間的兼容性。

這個漏洞早在2014年就被Intel工程師修復,但不知為何又出現在UEFI之中。聯想官方稱目前正在調查該問題,並將與合作夥伴共同努力,儘快修復。

相關焦點

  • 谷歌翻譯網站被爆受XSS漏洞影響 官方回應沒問題
    (原標題:谷歌翻譯網站被爆受XSS漏洞影響 官方回應沒問題)
  • ThinkPHP框架爆致命漏洞 360建議網站快打補丁
    ThinkPHP框架爆致命漏洞 360建議網站快打補丁 4月13日消息,日前烏雲漏洞報告平臺爆料稱,ThinkPHP框架存在「URI取值任意代碼執行」漏洞(https://zone.wooyun.org
  • GitHub官方代碼掃描工具上線,免費查找漏洞
    代碼掃描是 GitHub Advanced Security 計劃中的一部分。今年 5 月的 Github Satellite 2020 大會,GitHub 率先推出了代碼掃描功能的 beta 版,免費提供開原始碼掃描功能。啟用後,將對每個「git push」進行掃描以查找新的潛在安全漏洞,並將結果直接顯示在請求中。
  • 堵漏洞築大堤 聯想A3安全印表機評測
    聯想推出安全增強型SPX321系列保密印表機,正是為國家部門和涉密單位提供一個強壯的列印節點。國外網友曬出列印的奇怪圖案 源於黑客入印表機的惡作劇        其實在網絡上搜索一下,被白帽子(搜集漏洞但不實施攻擊的安全人士)爆出的印表機、複印機漏洞並不少,某通信運營商省公司印表機漏洞
  • 谷歌安全團隊再為iOS挑錯 公布一系列安全漏洞
    來源:新浪科技新浪科技訊 北京時間4月29日晚間消息,據國外媒體報導,谷歌旗下安全團隊Project Zero日前再次為蘋果公司挑錯,公布了一系列可能為黑客提供入口點的基本漏洞。去年7月,Project Zero團隊曾公布了影響iOS系統的6個「無交互」安全漏洞。這6個安全漏洞中的4個可以導致在遠程iOS設備上執行惡意代碼,而無需用戶交互。而第5個和第6個漏洞允許攻擊者從設備內存中洩漏數據,並從遠程設備讀取文件,同樣無需用戶幹預。這一次,谷歌公布這些漏洞的時機也是比較適宜的。
  • 以太坊又被爆重大漏洞 七成節點一度出現癱瘓風險
    比特幣擊穿6000美元底線後,以太坊又爆隱患。今天凌晨,區塊鏈安全公司PeckShield披露了一個安全漏洞:通過發送一個惡意報文,攻擊者能向以太坊發動攻擊。一旦成功,以太坊2/3的節點將停擺,導致一場地震。在區塊鏈安全的世界裡,安穩難求,步步驚心。01 「致命報文」這個漏洞,被命名為:「致命報文」。
  • 騰訊安全自研曝光APP漏洞風險 騰訊Apkpecker提供自動化應用檢測服務
    第三方SDK洩露隱私問題的暴露,意味著安全風險檢測在應用開發與運營過程中非常關鍵,APP需要全方位、全生命周期的安全檢測與管理,以確保廣大用戶的信息安全。騰訊安全自研的自動化Android應用漏洞掃描系統——ApkPecker,能夠進行高效的安全漏洞掃描,精準定位漏洞並提供修復建議,提升應用安全性。
  • Armors 團隊稱「ERC20 現史上涉及面最廣的重大漏洞」
    」稱,ArmorsLabs 最近發現並命名了「jaeden」漏洞,該漏洞是迄今為止 ERC20 涉及面最廣的整體性漏洞。我們來看看「 ArmorsLabs 」給出的分析詳情:ArmorsLabs 的智能合約掃描系統(IDS) 在分析了以太坊上超過 10000 份 ERC20 智能合約後發現,ERC20 標準的 approve 方法存在巨大安全漏洞,會導致代幣出現被向量攻擊的風險。
  • 雲安全日報201106:思科AnyConnect安全客戶端發現任意代碼執行漏洞...
    AnyConnect是思科推出的VPN安全客戶端,AnyConnect主要作用是方便員工在任何設備上安全地辦公。無論員工無論身處何地,AnyConnect都可以讓員工使用公司筆記本電腦或個人行動裝置照常工作。AnyConnect 可簡化安全終端訪問,並提供必要的安全措施確保組織受到持續保護。
  • VLC遠程代碼執行漏洞不具有可再現性 Naver未實行內外網分離被罰
    Robinhood表示,暫無證據顯示有除公司安全團隊以外的任何人訪問過這些隱私信息。據悉,在Robinhood開發人員發現明文存儲密碼的當天,該公司剛宣布完成3.23億美元E輪融資,目前其價值已達76億美元,較此前估值高出約35%。
  • BBSGood論壇存在嚴重安全漏洞
    首頁 > 傳媒 > 關鍵詞 > BCT最新資訊 > 正文 BBSGood論壇存在嚴重安全漏洞
  • EDU出現漏洞,火幣Pro:對ERC20智能合約代碼進行覆審
    ,火幣官方發布了火幣Pro關於對ERC20 智能合約代碼審計的公。火幣Pro官方表示,近期基於以太坊ERC20 標準的智能合約漏洞出現較為頻繁,火幣Pro安全風控團隊已經做了充分的防範工作,在新發現漏洞時都會第一時間停止該合約幣種的充提與交易,並進行資產快照,以確保用戶資產安全。
  • 思科修復嚴重等級為最高級10的遠程代碼執行漏洞
    雷鋒網消息,1月31日,據外媒報導,思科公司已經發布了軟體補丁,修復了影響運行自適應安全設備(ASA)軟體的思科設備主要漏洞。思科自適應安全設備軟體,是思科ASA家族系列設備的核心作業系統。思科ASA家族產品是一種以防火牆、防病毒、入侵防禦和虛擬專用網絡(VPN)等功能為一體的安全網絡設備系列。根據此前發布的安全通報,較老版本的思科自適應安全設備軟體,會因為作業系統的安全套接層協議層(SSL)VPN功能漏洞而受到影響。
  • 用哪種語言寫的應用漏洞最嚴重?六大主流語言代碼漏洞分析報告出爐
    靜態代碼分析安全公司 Veracode 近日發布了一份應用程式分析報告,結果發現比起 JavaScript 和 Python 等語言,C++ 和 PHP 的安全漏洞要嚴重得多。
  • 【PW早報】三星證實發現多處漏洞:20多處安全漏洞影響所有Galaxy...
    1984年10月10日,中德聯營的大眾汽車公司成立。三星證實發現多處漏洞:20多處安全漏洞影響所有Galaxy旗艦機型據騰訊科技引述外媒報導,三星日前證實,發現多處安全漏洞影響Galaxy S8、S9、S10、S10e、S10 Plus、S10 5G、Note 9、Note 10和Note 10 Plus等型號手機。
  • 以太坊錢包Parity出現重大安全漏洞,損失超1.54億美元
    被爆出現重大安全漏洞。Parity是一款多重籤名錢包,是目前使用最廣泛的以太坊錢包之一,創始人兼CTO 是以太坊前CTO黃皮書作者Gavin Woods。據雷鋒網了解,早在四月前,Parity已經因為安全漏洞造成過以太幣損失。7月19日,Parity發布安全警報,警告其錢包軟體1.5版本及之後的版本存在一個漏洞。據該公司的報告,確認有150,000ETH(大約價值3000萬美元)被盜。據Parity所說,漏洞是由一種叫做wallet.sol的多重籤名合約出現bug導致。後來,白帽黑客找回了大約377,000受影響的ETH。
  • 軟體供應鏈安全威脅:從「奧創紀元」到「無限戰爭」
    仍然在被維護的代碼,存在版本更迭,也存在外界的持續關注、漏洞報告和修復、開發的迭代,對於負責人的開發者,持續跟進、評估、同步代碼的改動是可能的。但是一旦一份代碼走完了生命周期,就像一段史實一樣會很少再被改動。對第三方上遊代碼的無條件信任。
  • 4月6日安全漏洞PHPWind官方表態
    事件發生過程:2007年4月6日傍晚,PHPWind官方論壇沸騰,由於PHPWind論壇系統代碼中某些不穩定因素而導致的系統漏洞,瞬間在網際網路中爆發開,一時間,眾多站點開始提供本次系統漏洞的惡意攻擊工具,在晚上8點左右,PHPWind開始陸續接到眾多站長的電話與技術請求,表示站點被惡性入侵並刪除數據,後臺管理員密碼無法登陸;8點三十分左右,PHPWind發布高等級遠程更新通告
  • 【雲演情報】四葉草安全-Apache Guacamole RDP 遠程代碼執行漏洞;新照片隱私技術能擊敗人臉識別AI算法
    近日,Apache Guacamole官方發布了風險通告,其中包含了CVE-2020-9498和 CVE-2020-9497 等高危漏洞。Apache Guacamole 已在 1.2.0 版本中修復此漏洞,建議受影響用戶將Guacamole 升級到安全版本。
  • Oracle發布7月份安全公告 360安全大腦測繪雲再獲Oracle官方致謝
    近日,全球第二大軟體公司Oracle通過官網發布最新安全公告,公開致謝360安全大腦測繪雲在F5 BIG-IP 遠程代碼執行漏洞(正是這一檢測,360測繪雲團隊發現Oracle公司4個網絡設備中存在著該漏洞,並將漏洞相關情況向Oracle官方進行了提交。