1. XenForo 1.5.14 中文版——支持中文搜索!现已发布!查看详情
  2. Xenforo 爱好者讨论群:215909318 XenForo专区

科技 联想笔记本曝UEFI零日漏洞 可绕过Windows安全机制

本帖由 漂亮的石头2016-07-05 发布。版面名称:新闻聚焦

  1. 漂亮的石头

    漂亮的石头 版主 管理成员

    注册:
    2012-02-10
    帖子:
    488,439
    赞:
    48
    独立安全研究员Dymtro Oleksiuk近日发现联想笔记本存在一个未被修复的UEFI零日漏洞,随后他发现其它一些OEM产品也被波及,包括惠普笔电和技嘉主板等部分产品。这 种漏洞存在于多款UEFI固件包里的系统管理模块(SMM)源代码中,能够绕开Windows 10内建的设备保护等安全保护机制


    [​IMG]

    联想回应称,正在试图与Oleksiuk取得联系,因为他发表的言论是不真实的,而且存在问题的代码并不是由联想写的,而是由第三方公司提供的。漏洞存在于多种UEFI固件包里的系统管理模块(SMM)源代码中,Oleksiuk就此写了一段验证性代码“ThinkPwn”,这段代码目前运行于UEFI级别,可利用该漏洞关闭UEFI写保护,随后任意修改设备固件。甚至,安全启动选项也可以被关闭,Windows 10内建的设备保护等安全措施同样能被绕过。​

    联想回应称该漏洞并非来自自家代码,而是源于Intel提供的IBV(独立BIOS供应商)代码。​

    [​IMG]

    而Dmytro Oleksiuk则称这个漏洞并不新鲜,Intel工程师2014年就修复了,不知为何许多厂商的UEFI源码中包含了老版本漏洞。目前联想尚未提供针对此漏洞的修复。​
     
正在加载...