کشف آسیپ پذیری امنیتی مربوط به 70 مدل لپ تاپ لنوو
لنوو فاش کرده است که بیش از 70 مدل از لپتاپهایش در برابر باگ UEFI/BIOS آسیبپذیر هستند که میتواند منجر به اجرای کد دلخواه در یک هشدار امنیتی شود. سه آسیبپذیری سرریز بافر توسط محققان شرکت امنیت سایبری ESET پیدا شد. با توجه به توییت ESET، این نقصها میتوانند برای اجرای کد دلخواه در طول فرآیند راهاندازی پلتفرم مورد استفاده قرار گیرند، که به مهاجمان این امکان را میدهد که جریان اجرای سیستمعامل را کنترل کنند و مکانیسمهای کلیدی امنیتی را غیرفعال کنند.
اعتبار سنجی ناکافی پارامتر DataSize داده شده به روش UEFI Runtime Services GetVariable دلیل اصلی این آسیب پذیری ها است. یک متغیر NVRAM خاص ممکن است توسط یک مهاجم ایجاد شده که منجر به سرریز بافر از بافر داده در دومین تماس GetVariable شود.
Retbleed یک سوء استفاده گمانهزنی جدید است که بر دستگاههای دارای پردازندههای Intel و AMD تأثیر میگذارد و لنوو نیز در مورد آن به کاربران هشدار داده است. برخی از آسیبپذیریهایی که بر محصولات متعددی که از موتور مدیریت سرور XClarity Controller استفاده میکنند تأثیر میگذارند نیز در مشاورهای از این شرکت مورد بررسی قرار گرفتهاند. این اشکالات می توانند به کاربران مجاز این امکان را بدهند که سرویس ها را مختل کنند یا اتصالات غیرمجاز را با سرویس های داخلی ایجاد کنند.
نقص سیستم عامل یک اتفاق معمولی است. محققان آسیبپذیریهایی را در مؤلفههای شخص ثالثی که توسط تولیدکنندگان متعدد استفاده میشود، پیدا کردهاند، حتی اگر برخی از آنها به محصولات یک فروشنده اختصاص داشته باشند. به عنوان مثال، کد میانافزار InsydeH2O UEFI توسط بیش از 25 فروشنده مانند اچ پی، اینتل، دل، لنوو، مایکروسافت، فوجیتسو و Bull، زیمنس استفاده میشود و اخیراً نشان داده شده که شامل بیش از دوجین آسیبپذیری است.
ممکن است مدتی طول بکشد تا راهحلها توسط تولیدکنندگان اتخاذ شود و به میلیونها کاربر نهایی برسد، حتی اگر Insyde Software، شرکت سازنده InsydeH2O، آسیبپذیریها را به محض تماس Binarly با آنها برطرف کرد. اخیراً به مشتریان در مورد وجود راه حل هایی برای این مشکلات توسط سازنده لپ تاپ های ماژولار و قابل ارتقا Framework گفته شده است. اگر لپ تاپ لنوو دارید، ادامه دهید و بررسی کنید که آیا مدل دستگاه شما در بین 70 مدل آسیب دیده با استفاده از این پیوند فهرست شده است یا خیر.