Lenovo, bir saldırganın UEFI güvenli botu devre dışı bırakmasına izin verebilecek çeşitli Thinkbook, IdeaPad ve Yoga dizüstü bilgisayar modellerini etkileyen iki yüksek şiddetli güvenlik açıkına sahiptir.
UEFI Secure Boot, bilgisayar önyükleme işlemi sırasında hiçbir kötü amaçlı kod yüklenememesini ve yürütülmemesini sağlayan bir doğrulama sistemidir.
Tehdit aktörleri, işletim sistemi yeniden yüklemeleri arasında devam eden tesis kötü amaçlı yazılımlara tüm güvenlik korumalarını atlayabildiğinden, işletim sistemi botundan önce imzasız, kötü amaçlı kod çalıştırmanın sonuçları önemlidir.
Sorun, Lenovo'dan, son üretim sürümlerinde işletim sisteminden güvenli önyükleme ayarlarını değiştirebilecek erken bir geliştirme sürücüsü de dahil olmak üzere yanlışlıkla ortaya çıkıyor.
Bu, güvenlik açıklarının koddaki bir hatadan kaynaklanmadığı anlamına gelir, daha ziyade yanlış sürücüyü üretim cihazlarına dahil etmek için pratik bir hata.
Bu sürücülerin çoklu Lenovo ürünlerinde varlığı, bilgisayar satıcısına bildiren ESET araştırmacıları tarafından keşfedildi.
ESET'in Twitter iş parçacığını, "Etkilenen sürücülerin sadece üretim sürecinde kullanılması gerekiyordu, ancak üretime yanlışlıkla dahil edildi."
ESET, güvenlik açıklarının basitçe özel NVRAM değişkenleri oluşturarak kullanılabileceğini ve Nikolaj Schlej'in UEFI ürün yazılımı geliştiricilerinin NVRAM'ı neden güvenilir depolama olarak kullanmaması gerektiğini açıklayan bir Twitter iş parçacığına bir bağlantı paylaştığını söylüyor.
Lenovo tarafından BIOS yoluyla sabitlenen iki kusur aşağıdaki güvenlik açıklarını düzeltir:
Ayrıca, CVE-2022-3432 olarak izlenen ve sadece IdeaPad Y700-14isk'i etkileyen benzer doğanın üçüncü bir kusuru var. Etkilenen ürün yaşam sonuna (EOL) ulaştığı için Lenovo bu kırılganlığı ele almayacaktır.
Desteklenen Lenovo bilgisayar sahipleri, kusurun bunları etkileyip etkilemediğini belirlemek için satıcının güvenlik bültenindeki model listesini kontrol edebilir.
Güvenlik açıklarını düzelten ürün yazılımı sürümleri CVE IDS altında belirtilmiştir, bu nedenle bu sürüme veya üstüne yükselttiğinizden emin olun.
Resmi Lenovo yazılımı için, bu çevrimiçi destek portalına göz atın veya bilgisayarınızda önceden yüklenen güncelleme aracını çalıştırın.
Yeni Lenovo BIOS güncellemeleri Güvenlik hatalarını yüzlerce modelde düzeltin
Birçok HP bilgisayar modelindeki ürün yazılımı hataları, bir yıldan fazla bir süredir serbest bırakılmamış
Intel Sızan Alder Gölü Bios Kaynak Kodu Otantik
VMware, uzaktan erişim aracında üç kritik otorite baypas hatasını düzeltiyor
Microsoft Kasım 2022 Patch Salı Düzeltmeleri 6 Sıralı Sıfır Günleri, 68 Kusur
Kaynak: Bleeping Computer