Thứ Ba vừa qua, nhà sản xuất thiết bị điện tử gia dụng Lenovo đã phát hành các bản vá để khắc phục ba lỗ hổng bảo mật trong firmware UEFI ảnh hưởng đến hơn 70 loại sản phẩm của họ.
Công ty bảo mật ESET của Slovakia cho biết "các lỗ hổng có thể bị khai thác để thực thi mã tùy ý trong giai đoạn đầu của quá trình platform boot, cho phép kẻ tấn công chiếm quyền điều khiển luồng thực thi hệ điều hành và vô hiệu hóa một số tính năng bảo mật quan trọng".
Có định danh CVE-2022-1890, CVE-2022-1891 và CVE-2022-1892, cả ba lỗ hổng đều liên quan đến vấn đề tràn bộ đệm và dẫn đến leo thang đặc quyền trên các hệ thống bị ảnh hưởng. Martin Smolár từ ESET được ghi nhận là đã phát hiện và báo cáo chúng.
Các lỗ hổng bắt nguồn từ việc thiếu kiểm tra, xác thực biến NVRAM có tên "DataSize" trong ba firmware khác nhau ReadyBootDxe, SystemLoadDefaultDxe và SystemBootManagerDxe, dẫn đến lỗi tràn bộ đệm và có thể bị lạm dụng để thực thi mã.
Đây là lần thứ hai Lenovo giải quyết các lỗ hổng bảo mật UEFI kể từ đầu năm. Trước đó, vào tháng 4, công ty đã giải quyết ba lỗ hổng (CVE-2021-3970, CVE-2021-3971 và CVE-2021-3972) - cũng được phát hiện bởi Smolár - có thể đã bị lạm dụng để triển khai và cài cắm các firmware độc hại.
Người dùng các thiết bị bị ảnh hưởng nên cập nhật firmware lên phiên bản mới nhất để giảm thiểu các mối đe dọa tiềm ẩn.
Nguồn: thehackernews.com.
Tín nhiệm mạng | Phát hiện lỗ hổng mới ảnh hưởng đến nhiều phiên bản của bộ vi xử lý AMD và Intel, cho phép vượt qua các biện pháp bảo vệ và thực hiện các cuộc tấn công speculative-execution dựa trên Spectre.
Tín nhiệm mạng | Những kẻ phát triển Hive ransomware-as-a-service (RaaS) đã nâng cấp và áp dụng phương pháp mã hóa phức tạp hơn cho phần mềm mã hóa tệp của chúng.
Tín nhiệm mạng | Một kẻ đe dọa ẩn danh đang rao bán một số cơ sở dữ liệu chứa hơn 22 terabyte (TB) thông tin bị đánh cắp của khoảng 1 tỷ công dân Trung Quốc với giá 10 bitcoin (khoảng 195.000 USD).
Tín nhiệm mạng | Google đã phát hành các bản cập nhật bảo mật để giải quyết lỗ hổng zero-day mức cao trong trình duyệt web Chrome mà họ cho là đang bị khai thác trong thực tế.
Tín nhiệm mạng | HackerOne đã tiết lộ rằng một nhân viên của họ đã truy cập không đúng cách vào các báo cáo lỗ hổng bảo mật được gửi cho công ty vì mục đích thu lợi cá nhân.
Tín nhiệm mạng | Các nhà nghiên cứu bảo mật đã tiết lộ chi tiết kỹ thuật và mã khai thác cho CVE-2022-28219