реклама
Новости Software

Миллионы ПК на чипах Intel под угрозой взлома — в прошивке Phoenix UEFI обнаружена опасная уязвимость

В прошивках Phoenix UEFI присутствует уязвимость, которая затронула широкий спектр ПК, выпущенных крупнейшими производителями на широком ассортименте процессоров Intel разных поколений. Рекомендовано установить последнюю версию BIOS.

 Источник изображения: Thomas / pixabay.com

Источник изображения: Thomas / pixabay.com

Уязвимость CVE-2024-0762 обнаружена в прошивке Phoenix SecureCore UEFI экспертами по кибербезопасности компании Eclypsium на ноутбуках Lenovo ThinkPad X1 Carbon 7 поколения и X1 Yoga 4 поколения. Дальнейшее её изучение показало, что она затрагивает машины на широком спектре процессоров Intel, включая Alder Lake, Coffee Lake, Comet Lake, Ice Lake, Jasper Lake, Kaby Lake, Meteor Lake, Raptor Lake, Rocket Lake и Tiger Lake — под ударом могут оказаться ПК производства Lenovo, Dell, Acer и HP. Уязвимость связана с ошибкой переполнения буфера в конфигурации Trusted Platform Module (TPM) — она позволяет злоумышленникам повышать привилегии и выполнять код в UEFI. Само наличие TPM для эксплуатации уязвимости не обязательно.

Прошивка UEFI считается более безопасной из-за функции Secure Boot, которая поддерживается современными ОС, включая Windows, macOS и Linux. Но, пользуясь ошибками в её реализации, хакеры создают буткиты, такие как BlackLotus, CosmicStrand и MosaicAggressor — они срабатывают на ранних этапах загрузки UEFI и предоставляют потенциальным злоумышленникам низкоуровневый доступ к системе, обнаружить который чрезвычайно сложно.

Lenovo начала выпуск обновлений прошивки для затронутых уязвимостью устройств. Пока обновления доступны не для всех моделей, но значительную часть ассортимента компания надеется охватить до конца года. Phoenix Technologies сообщила, что закрыла уязвимость в апреле, а в мае предала огласке информацию о ней.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме
window-new
Soft
Hard
Тренды 🔥
Riot готова заплатить до 100 тысяч долларов за поиск уязвимостей в античите в Valorant и League of Legends 32 мин.
Titan Quest 2 выйдет в раннем доступе Steam без кооператива и поддержки русского языка, но есть и хорошая новость 3 ч.
Спустя восемь лет после провального запуска обзоры No Man’s Sky в Steam стали «очень положительными» 4 ч.
В московском метро впервые за четыре года замедлился мобильный интернет 5 ч.
ИИ научились взламывать с помощью картинок с подвохом, невидимым для человека 6 ч.
Tencent анонсировала свою Horizon Zero Dawn — экшен Light of Motiram про выживание в мире механических животных 8 ч.
Запуск цифрового рубля забуксовал — магазины не знают, как с ним работать 8 ч.
Amazon разработала ИИ-модель, которая умеет работать с видео 9 ч.
Илон Маск пообещал «сделать игры снова великими», открыв ИИ-студию на базе xAI 9 ч.
Microsoft угодила под тотальное антимонопольное расследование в США 10 ч.
Китайцы предложили навечно записывать данные в алмазах — плотность будет в 10 000 раз выше, чем на DVD 3 ч.
Huawei показал конкурента Rolls-Royce — электромобиль Maextro S800 стоимостью от $140 000 3 ч.
Dell отчиталась о росте выручки и прибыли, и большом портфеле заказов на серверы, но акции всё равно упали из-за слабого прогноза 5 ч.
Смартфоны Vivo S20 и S20 Pro дебютировали с ценой от $317 — у старшего сразу четыре 50-Мп камеры 6 ч.
DLA Piper: большинство инвесторов ждут роста вложений в ЦОД несмотря на проблемы с доступом к энергии 6 ч.
Redragon RYZE — компактная механическая клавиатура с RGB-подсветкой и тихими переключателями 6 ч.
LG выпустила 27-дюймовый IPS-монитор UltraFine 27US550-W с 4K и апскейлером Super Resolution+ 7 ч.
Создатели «Глонасс» собрались защитить российские автомобили от хакеров 7 ч.
США впервые с 2001 года пересмотрят правила лицензирования подводных интернет-кабелей для защиты национальных интересов 8 ч.
Эволюция устройств для измерения артериального давления: от ртутного тонометра до смарт-часов 8 ч.