1.5 C
Czech
Úterý 21. října 2025
ITBoxZávažné UEFI zranitelnosti postihují přes 100 modelů notebooků společnosti Lenovo

Závažné UEFI zranitelnosti postihují přes 100 modelů notebooků společnosti Lenovo

Společnost Lenovo vydala bezpečnostní aktualizaci pro více než 100 modelů notebooků, který opravuje kritické zranitelnosti. Byly zjištěny celkem tři bezpečnostní chyby, které umožňují hackerům skrytě nainstalovat škodlivý firmware, který je téměř nemožné odstranit nebo v některých případech odhalit.

Tři zranitelnosti, které se týkají více než 1 milionu notebooků, mohou hackerům umožnit upravit UEFI počítače. UEFI je zkratka pro Unified Extensible Firmware Interface, což je software, který propojuje firmware zařízení počítače s jeho operačním systémem. Je to první část softwaru, která se spustí při zapnutí prakticky každého moderního počítače, a představuje tak počáteční článek bezpečnostního řetězce.

Všechny tři zranitelnosti byly objeveny výzkumníky společnosti ESET a zodpovědně nahlášeny společnosti Lenovo v říjnu loňského roku. Týkají se více než 100 modelů spotřebitelských notebooků, včetně IdeaPad 3, Legion 5 Pro-16ACH6 H a Yoga Slim 9-14ITL05. Zranitelnosti mají identifikátory CVE-2021-3970, CVE-2021-3971 a CVE-2021-3972.

Podle bezpečnostních výzkumníků umožňuje CVE-2021-3970 libovolné čtení/zápis do SMRAM (System Management Mode hardware protected memory), což může vést ke spuštění škodlivého kódu na vysoce privilegované úrovni.

Další dvě zranitelnosti si jsou hodně podobné. Nacházejí se v ovladačích firmwaru UEFI určených pouze pro použití během výrobního procesu. Inženýři společnosti Lenovo tyto ovladače nedopatřením zahrnuli i do ovladačů již vyrobených notebooků.

Díky těmto zranitelnostem by mohl útočník vypnout ochranu paměti flash UEFI nebo funkci UEFI Secure Boot. Útočníci by pak navíc mohli nasadit a úspěšně spustit škodlivý software. Ten by byl obtížně odhalen, protože by se načetl dříve než operační systém. Dokonce by nepomohla ani reinstalace operačního systému, která ve většině případech odstraní jakýkoliv marware.

Některé starší modely aktualizaci nedostanou

Všechny tři zranitelnosti Lenovo objevené společností ESET vyžadují lokální přístup, což znamená, že útočník již musí mít kontrolu nad zranitelným počítačem. Laťka pro takový přístup je vysoká a pravděpodobně by vyžadovala zneužití jedné nebo více jiných kritických zranitelností na jiném místě, které by již uživatele vystavily značnému riziku.

Přesto jsou tyto zranitelnosti závažné, protože mohou infikovat zranitelné notebooky malwarem, který jde daleko za hranice běžných možností běžného malwaru. Někteří lidé s postiženými notebooky bohužel záplatu nedostanou, protože některé modely jsou již příliš staré. Pokud se obáváte, že je váš notebook Lenovo zranitelný, můžete se podívat do obsáhlé tabulky zde.

Reklama

Právě se děje

Bývalý francouzský prezident Sarkozy nastupuje do vězení La Santé

Bývalý francouzský prezident Nicolas Sarkozy dnes nastoupí do pařížské věznice La Santé, aby si odpykal pětiletý trest kvůli podílu na zločineckém spiknutí v kauze nelegálního financování své prezidentské kampaně penězi z Libye.

Ledecká volí snowboard, ale sny o sjezdu ještě úplně nevzdává

Ester Ledecká oznámila, že na zimních olympijských hrách v Itálii dá 8. února přednost paralelnímu obřímu slalomu na snowboardu před sjezdem na lyžích, které zůstávají v programu ve stejný den. Po definitivním potvrzení harmonogramu se smíšenými pocity připustila, že rozhodnutí bolelo, ale zároveň dál hledá cesty, jak si udržet šanci startovat ve dvou sportech.

Doporučujeme

Trumpova snaha o brzké setkání s Putinem se komplikuje

Snaha amerického prezidenta Donalda Trumpa o brzké setkání s jeho ruským protějškem Vladimirem Putinem ohledně Ukrajiny se komplikuje. Přípravná schůzka ministrů zahraničí se tento týden nejspíše neuskuteční, uvedla dnes stanice CNN.

Bývalý francouzský prezident Sarkozy nastupuje do vězení La Santé

Bývalý francouzský prezident Nicolas Sarkozy dnes nastoupí do pařížské věznice La Santé, aby si odpykal pětiletý trest kvůli podílu na zločineckém spiknutí v kauze nelegálního financování své prezidentské kampaně penězi z Libye.

Ledecká volí snowboard, ale sny o sjezdu ještě úplně nevzdává

Ester Ledecká oznámila, že na zimních olympijských hrách v Itálii dá 8. února přednost paralelnímu obřímu slalomu na snowboardu před sjezdem na lyžích, které zůstávají v programu ve stejný den. Po definitivním potvrzení harmonogramu se smíšenými pocity připustila, že rozhodnutí bolelo, ale zároveň dál hledá cesty, jak si udržet šanci startovat ve dvou sportech.

Wall Street roste, investoři vyhlížejí výsledky firem a data o inflaci

Americké akciové trhy se v pondělí zotavují po několika dnech nejistoty, kdy investoři s napětím očekávají výsledky velkých společností a zpožděná data o inflaci. V předobchodní fázi vzrostl index Dow E-minis o 124 bodů, tedy o 0,27 %, zatímco Nasdaq 100 E-minis přidal 0,77 %.

Zelenskyj prohlásil, že je připraven jednat s Putinem a Trumpem v Budapešti

Ukrajinský prezident Volodymyr Zelenskyj prohlásil, že je připraven zúčastnit se plánovaného summitu Donalda Trumpa a Vladimira Putina v Maďarsku, pokud bude pozván. Summit, který by se měl uskutečnit v Budapešti během několika týdnů, má přispět k ukončení války na Ukrajině.

Globální výpadek Amazon Web Services ochromil internet

V pondělí ráno zažil svět další rozsáhlý internetový výpadek. Klíčová cloudová služba Amazon Web Services (AWS), která pohání velkou část online infrastruktury, byla několik hodin mimo provoz. Problémy zasáhly nejen americké uživatele, ale i miliony lidí po celém světě.

Španělsko podle premiéra Sáncheze navrhne, aby se už neměnil letní a zimní čas

Španělsko podle premiéra Pedra Sáncheze navrhne, aby se v Evropě už neměnil čas na letní a zimní. Návrh dnes Španělsko předloží na zasedání unijních ministrů energetiky, uvedla agentura EFE. Sánchez to odůvodnil tím, že měnit čas odmítá většina Evropanů včetně Španělů a že tato změna má negativní dopad na lidské zdraví.

KOMENTÁŘ: Nad bankami se znovu vznáší strach z kolapsu. Důvod je stejný jako v roce 2008

Dva roky po pádu Silicon Valley Bank se bankovní sektor v USA znovu otřásá v základech. Společností se opět prohnal strach, že banky nejsou tak stabilní, jak se zdá, protože nashromáždily příliš rizikových úvěrů. Na burze to odnesly nejen americké, ale i evropské akcie. Co přesně se stalo?

Po nedělní loupeži Louvre ani dnes provoz neobnoví, policie čin vyšetřuje

Po nedělní loupeži vzácných šperků pařížské muzeum Louvre ani dnes obnoví provoz. Muzeum to oznámilo dnes dopoledne, ačkoliv dříve podle médií tvrdilo, že se jeho brány návštěvníkům otevřou. Policie stále pátrá nejméně po čtyřech pachatelích, kteří cennosti z muzea v centru Paříže odnesli. Muzeum je uzavřené od nedělního dopoledne, kdy se loupež krátce po zahájení provozu v 09:00 stala.

Britští filmaři se třesou před Trumpovými cly. A mají k tomu dobrý důvod

Cla amerického prezidenta Donalda Trumpa uvalená na všechny filmy vyrobené v zahraničí by mohla rozvrátit globální filmový průmysl a zasadit těžkou ránu už tak křehkému odvětví. Obzvláště zranitelná je Velká Británie, jejíž filmová studia jsou na USA závislá.
Reklama
Reklama
Reklama
Reklama