A Lenovo és más PC-gyártók termékeit is érintheti az a nemrég felfedezett BIOS sérülékenység, amely közvetve az Inteltől származó kódokra vezethető vissza.

A Lenovo mindenképpen, de a hírek szerint más PC-gyártók is érintettek abban a nemrég felfedezett firmware interfész hibában, amelynek révén kiiktathatóvá válik a firmware írsávédettsége. A nulladik napi sebezhetőséget felfedező és elsőként közzétevő Dmytro Oleksiuk szerint a támadók ezáltal képesek lehetnek megfertőzni a platform firmware-t, és kikerülni Virtual Secure Mode komponenst (Credential Guard stb.) a Windows 10 Enterprise rendszert futtató gépeken.

A szállítók hibája

A biztonsági kutató úgy látja, hogy a sérülékenység alapja az Intel referenciakódjából átvett rész, a Lenovo időközben kiadott közleménye szerint pedig a szóban forgó System Management Mode szoftver egy upstream BIOS szállítótól származik. Ez egyben azt is jelentené, hogy az ugyanabból a forrásból dolgozó gyártók termékeit hasonlóképpen érinti a bug; a Githubon Oleksiuk azóta a HP Pavilion sorozat egyik modelljéről, illetve bizonyos Gigabyte alaplap-típusokról is ír.
 

 

 


A Lenovo közleménye odáig azért nem megy el, hogy kimondva az Intelt tegye felelőssé a hibáért, de a nyilatkozatot nehéz másképpen értelmezni. A PC-gyártó hangsúlyozza a súlyos besorolású sebezhetőséggel kapcsolatban, hogy már vizsgálja a problémát, és partnereivel együtt a lehető legrövidebb időn belül kiadja a hiba javítását. A Lenovo azt is megjegyzi, hogy sikertelenül próbált együttműködére lépni a biztonsági kutatóval, mielőtt az megosztotta volna a pontos információkat a közösségi médiában.

Megy az utalgatás

Természetesen arról is rögtön elindult a találgatás, hogy valójában nem bugról, hanem szándékosan készített hátsó ajtóról (backdoor) van szó. Erre egy ízben Oleksiuk is utal, de a Lenovo kommünikéje is elég homályosan fogalmaz, amennyiben vizsgálata során "kapcsolatba lép az összes független BIOS szállítójával és az Intellel is, hogy meghatározza vagy kiszűrje a sérülékenység további előfordulásait a harmadik féltől származó BIOS-okból, egyúttal pedig tisztázza a sebezhető kód eredeti célját."

A Lenovo legutóbb májusban közölte, hogy a Lenovo Solution Center (LSC) szoftver magas veszélyességi kategóriába sorolt sérülékenységeket tartalmaz, amelyeken keresztül a támadók nemkívánatos műveleteket hajthatnak végre a rendszereken. Nem sokkal korábban a gyártó több, meglehetősen kockázatos biztonsági hibát is orvosolt, elsősorban a Lenovo System Update alkalmazás (a rendszerfrissítésért felelős szoftverkomponens) kapcsán.

Tavaly a Superfish nevű, gyárilag telepített alkalmazás borzolta a Lenovo-tulajdonosok idegeit, amelyről aztán – mondhatni menetrendszerűen – kiderült, hogy közel sem csak a kínai gyártó rendszereit szállta meg. Novemberben a Dell gépeiről derült ki, hogy egy szintén gyárilag telepített belső tanúsítvány ugyanúgy lehetővé teszi a titkosított SSL/TLS kapcsolatok manipulálását, ráadásul a Dell saját üzletében még külön reklámozták is, hogy náluk felesleges aggódni a Superfish-hez hasonló incidensek miatt.

Biztonság

Megerősítette a Fehér Ház, nem elírás a 245 százalékos kínai importvám

A dolog ezen a szinten már régen értelmét vesztette, de az kétségtelen, hogy az értelmetlen rekordok is rekordok.
 
Hirdetés

Exkluzív szakmai nap a felhők fölött: KYOCERA Roadshow a MOL Toronyban

A jövő irodája már nem a jövő – hanem a jelen. A digitális transzformáció új korszakába lépünk, és ebben a KYOCERA nemcsak követi, hanem formálja is az irányt. Most itt a lehetőség, hogy első kézből ismerje meg a legújabb hardveres és szoftveres fejlesztéseket, amelyekkel a KYOCERA új szintre emeli a dokumentumkezelést és az üzleti hatékonyságot.

A mesterséges intelligencia új korszakába léptünk. A generatív MI nem csupán kísérleti technológia. Sok cég stratégiai eszköznek tekinti, amely segít a versenyképesség megőrzésében, javításában.

a melléklet támogatója a One Solutions

CIO KUTATÁS

AZ IRÁNYÍTÁS VISSZASZERZÉSE

Valóban egyre nagyobb lehet az IT és az IT-vezető súlya a vállalatokon belül? A nemzetközi mérések szerint igen, de mi a helyzet Magyarországon?

Segítsen megtalálni a választ! Töltse ki a Budapesti Corvinus Egyetem és a Bitport anonim kutatását, és kérje meg erre üzleti oldalon dolgozó vezetőtársait is!

Az eredményeket május 8-9-én ismertetjük a 16. CIO Hungary konferencián.

LÁSSUNK NEKI!

Amióta a VMware a Broadcom tulajdonába került, sebesen követik egymást a szoftvercégnél a stratégiai jelentőségű változások. Mi vár az ügyfelekre? Vincze-Berecz Tibor szoftverlicenc-szakértő (IPR-Insights) írása.

Nyílt forráskód: valóban ingyenes, de használatának szigorú szabályai vannak

Különösen az early adopter vállalatoknak lehet hasznos. De különbözik ez bármiben az amúgy is megkerülhetetlen tervezéstől és pilottól?

Sok hazai cégnek kell szorosra zárni a kiberkaput

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2025 Bitport.hu Média Kft. Minden jog fenntartva.