A Lenovo és más PC-gyártók termékeit is érintheti az a nemrég felfedezett BIOS sérülékenység, amely közvetve az Inteltől származó kódokra vezethető vissza.

A Lenovo mindenképpen, de a hírek szerint más PC-gyártók is érintettek abban a nemrég felfedezett firmware interfész hibában, amelynek révén kiiktathatóvá válik a firmware írsávédettsége. A nulladik napi sebezhetőséget felfedező és elsőként közzétevő Dmytro Oleksiuk szerint a támadók ezáltal képesek lehetnek megfertőzni a platform firmware-t, és kikerülni Virtual Secure Mode komponenst (Credential Guard stb.) a Windows 10 Enterprise rendszert futtató gépeken.

A szállítók hibája

A biztonsági kutató úgy látja, hogy a sérülékenység alapja az Intel referenciakódjából átvett rész, a Lenovo időközben kiadott közleménye szerint pedig a szóban forgó System Management Mode szoftver egy upstream BIOS szállítótól származik. Ez egyben azt is jelentené, hogy az ugyanabból a forrásból dolgozó gyártók termékeit hasonlóképpen érinti a bug; a Githubon Oleksiuk azóta a HP Pavilion sorozat egyik modelljéről, illetve bizonyos Gigabyte alaplap-típusokról is ír.
 

 

 


A Lenovo közleménye odáig azért nem megy el, hogy kimondva az Intelt tegye felelőssé a hibáért, de a nyilatkozatot nehéz másképpen értelmezni. A PC-gyártó hangsúlyozza a súlyos besorolású sebezhetőséggel kapcsolatban, hogy már vizsgálja a problémát, és partnereivel együtt a lehető legrövidebb időn belül kiadja a hiba javítását. A Lenovo azt is megjegyzi, hogy sikertelenül próbált együttműködére lépni a biztonsági kutatóval, mielőtt az megosztotta volna a pontos információkat a közösségi médiában.

Megy az utalgatás

Természetesen arról is rögtön elindult a találgatás, hogy valójában nem bugról, hanem szándékosan készített hátsó ajtóról (backdoor) van szó. Erre egy ízben Oleksiuk is utal, de a Lenovo kommünikéje is elég homályosan fogalmaz, amennyiben vizsgálata során "kapcsolatba lép az összes független BIOS szállítójával és az Intellel is, hogy meghatározza vagy kiszűrje a sérülékenység további előfordulásait a harmadik féltől származó BIOS-okból, egyúttal pedig tisztázza a sebezhető kód eredeti célját."

A Lenovo legutóbb májusban közölte, hogy a Lenovo Solution Center (LSC) szoftver magas veszélyességi kategóriába sorolt sérülékenységeket tartalmaz, amelyeken keresztül a támadók nemkívánatos műveleteket hajthatnak végre a rendszereken. Nem sokkal korábban a gyártó több, meglehetősen kockázatos biztonsági hibát is orvosolt, elsősorban a Lenovo System Update alkalmazás (a rendszerfrissítésért felelős szoftverkomponens) kapcsán.

Tavaly a Superfish nevű, gyárilag telepített alkalmazás borzolta a Lenovo-tulajdonosok idegeit, amelyről aztán – mondhatni menetrendszerűen – kiderült, hogy közel sem csak a kínai gyártó rendszereit szállta meg. Novemberben a Dell gépeiről derült ki, hogy egy szintén gyárilag telepített belső tanúsítvány ugyanúgy lehetővé teszi a titkosított SSL/TLS kapcsolatok manipulálását, ráadásul a Dell saját üzletében még külön reklámozták is, hogy náluk felesleges aggódni a Superfish-hez hasonló incidensek miatt.

Biztonság

Van az a pénz... Kivették a kínai App Store-ból a WhatsAppot és Threadset

Peking szerint a Meta két mobil appja nemzetbiztonsági aggályokat vet fel.
 
Hirdetés

Adathelyreállítás pillanatok alatt

A vírus- és végpontvédelmet hatékonyan kiegészítő Zerto, a Hewlett Packard Enterprise Company platformfüggetlen, könnyen használható adatmentési és katasztrófaelhárítási megoldása.

Hol, milyen adatokat és hányszorosan tároljunk ahhoz, hogy biztonságban tudhassuk szervezetünk működését egy nem várt adatvesztési incidens esetén is?

a melléklet támogatója az EURO ONE Számítástechnikai Zrt.

CIO KUTATÁS

TECHNOLÓGIÁK ÉS/VAGY KOMPETENCIÁK?

Az Ön véleményére is számítunk a Corvinus Egyetem Adatelemzés és Informatika Intézetével közös kutatásunkban »

Kérjük, segítse munkánkat egy 10-15 perces kérdőív megválaszolásával!

LÁSSUNK NEKI!

Amióta a VMware a Broadcom tulajdonába került, sebesen követik egymást a szoftvercégnél a stratégiai jelentőségű változások. Mi vár az ügyfelekre? Vincze-Berecz Tibor szoftverlicenc-szakértő (IPR-Insights) írása.

Nyílt forráskód: valóban ingyenes, de használatának szigorú szabályai vannak

Különösen az early adopter vállalatoknak lehet hasznos. De különbözik ez bármiben az amúgy is megkerülhetetlen tervezéstől és pilottól?

Sok hazai cégnek kell szorosra zárni a kiberkaput

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2024 Bitport.hu Média Kft. Minden jog fenntartva.