ITBoxZávažné UEFI zranitelnosti postihují přes 100 modelů notebooků společnosti Lenovo

Závažné UEFI zranitelnosti postihují přes 100 modelů notebooků společnosti Lenovo

Společnost Lenovo vydala bezpečnostní aktualizaci pro více než 100 modelů notebooků, který opravuje kritické zranitelnosti. Byly zjištěny celkem tři bezpečnostní chyby, které umožňují hackerům skrytě nainstalovat škodlivý firmware, který je téměř nemožné odstranit nebo v některých případech odhalit.

Tři zranitelnosti, které se týkají více než 1 milionu notebooků, mohou hackerům umožnit upravit UEFI počítače. UEFI je zkratka pro Unified Extensible Firmware Interface, což je software, který propojuje firmware zařízení počítače s jeho operačním systémem. Je to první část softwaru, která se spustí při zapnutí prakticky každého moderního počítače, a představuje tak počáteční článek bezpečnostního řetězce.

Všechny tři zranitelnosti byly objeveny výzkumníky společnosti ESET a zodpovědně nahlášeny společnosti Lenovo v říjnu loňského roku. Týkají se více než 100 modelů spotřebitelských notebooků, včetně IdeaPad 3, Legion 5 Pro-16ACH6 H a Yoga Slim 9-14ITL05. Zranitelnosti mají identifikátory CVE-2021-3970, CVE-2021-3971 a CVE-2021-3972.

Podle bezpečnostních výzkumníků umožňuje CVE-2021-3970 libovolné čtení/zápis do SMRAM (System Management Mode hardware protected memory), což může vést ke spuštění škodlivého kódu na vysoce privilegované úrovni.

Další dvě zranitelnosti si jsou hodně podobné. Nacházejí se v ovladačích firmwaru UEFI určených pouze pro použití během výrobního procesu. Inženýři společnosti Lenovo tyto ovladače nedopatřením zahrnuli i do ovladačů již vyrobených notebooků.

Díky těmto zranitelnostem by mohl útočník vypnout ochranu paměti flash UEFI nebo funkci UEFI Secure Boot. Útočníci by pak navíc mohli nasadit a úspěšně spustit škodlivý software. Ten by byl obtížně odhalen, protože by se načetl dříve než operační systém. Dokonce by nepomohla ani reinstalace operačního systému, která ve většině případech odstraní jakýkoliv marware.

Některé starší modely aktualizaci nedostanou

Všechny tři zranitelnosti Lenovo objevené společností ESET vyžadují lokální přístup, což znamená, že útočník již musí mít kontrolu nad zranitelným počítačem. Laťka pro takový přístup je vysoká a pravděpodobně by vyžadovala zneužití jedné nebo více jiných kritických zranitelností na jiném místě, které by již uživatele vystavily značnému riziku.

Přesto jsou tyto zranitelnosti závažné, protože mohou infikovat zranitelné notebooky malwarem, který jde daleko za hranice běžných možností běžného malwaru. Někteří lidé s postiženými notebooky bohužel záplatu nedostanou, protože některé modely jsou již příliš staré. Pokud se obáváte, že je váš notebook Lenovo zranitelný, můžete se podívat do obsáhlé tabulky zde.

Doporučujeme

Ruské noční útoky zabily na Ukrajině tři lidi, Rusko hlásí jednu oběť

Ruské noční útoky na Ukrajinu si v Dnipru vyžádaly životy dvou lidí, dalších deset podle místních úřadů utrpělo zranění. Podle náčelníka správy regionu Oleksandra Hanžy jsou mezi zraněnými i děti. Jeden člověk zemřel podle úřadů také při útoku v Žytomyrské oblasti. Ruské úřady informují o ukrajinských útocích v Samarské oblasti, kde v Novokujbyševsku zemřel jeden člověk.

Británie míří ke generacím bez cigaret. Mladí už si legálně nezapálí

Odpůrci kouření ve Spojeném království slaví. Tamní parlament totiž schválil zákon, který má zakázat kouření budoucím generacím. Zastánci tohoto opatření hovoří o velkém vítězství a historickém okamžiku pro Velkou Británii. Legislativa má také regulovat prodej elektronických cigaret a tabákových výrobků. Podepsat ji ale ještě musí král Karel III.

ANALÝZA: Trump nepochopil íránskou námořní strategii

Situace kolem Hormuzského průlivu skončila v patové situaci. Prezident Donald Trump odmítá odvolat americkou blokádu íránských přístavů a Írán blokuje plavidla ze zemí, které považuje za nepřátelské. Přítomnost amerických válečných lodí přitom ukazuje na hluboké nepochopení toho, jak íránské síly operují na moři.

Lov jako nástroj ochrany přírody v Africe

V afrických rezervacích se odehrává paradox. Některá zvířata chrání přísná pravidla, jiná jsou určena k odstřelu. Lovci z celého světa sem míří za trofejemi a zároveň financují ochranu přírody. Tento model budí silné emoce a rozděluje veřejnost i odborníky.

Řecký parlament zbavil imunity 13 poslanců vyšetřovaných kvůli dotačním podvodům

Řecký parlament dnes zbavil imunity všech 13 poslanců vyšetřovaných kvůli podvodům se zemědělskými dotacemi. Informovala o tom agentura AFP i řecká média. Někteří poslanci své kolegy vyzvali, aby jim imunitu odebrali, protože chtějí hájit svou dobrou pověst, a pochybení odmítají. Po zbavení imunity budou moci vyšetřovatelé včetně Úřadu evropského veřejného žalobce (EPPO) prověřit, zda podezřelí poslanci sehráli nějakou roli při dotačních podvodech.

Libanon bude usilovat o prodloužení příměří s Izraelem o měsíc

Libanon bude při jednání s Izraelem usilovat o prodloužení příměří o jeden měsíc. Píše to dnes agentura AFP s odkazem na nejmenovaný libanonský zdroj. Bez prodloužení by příměří, které platí od minulého týdne, skončilo v neděli. Jednání mezi Izraelem a Libanonem jsou na plánu ve čtvrtek.

Britský regulátor zakročil proti neregistrovaným krypto platformám

Britský úřad pro finanční etiku (FCA) podnikl rozsáhlou razii v Londýně zaměřenou na nelegální peer-to-peer (P2P) obchodování s kryptoměnami. Během středeční operace, která je první svého druhu v takovém rozsahu, regulátor zasáhl na osmi adresách podezřelých z porušování pravidel proti praní špinavých peněz a financování terorismu. Akce proběhla v úzké koordinaci s daňovými úřady a policií, přičemž na každém z vytipovaných míst byly vydány příkazy k okamžitému ukončení činnosti.

KOMENTÁŘ: Británie odklepla generaci bez cigaret. Tabákové společnosti padají

Britským parlamentem se protáhl revoluční zákon, který zakazuje prodávat tabákové výrobky všem lidem narozeným po roce 2008. A to doživotně. Zákaz, který se týká běžných i elektronických cigaret, znejistil na burze tabákové společnosti, které už tak čelí krizi poptávky.

Vědci objevili souvislost mezi slunečními bouřemi a zemětřesením

Vědci z Kjótské univerzity představili odvážný model, který naznačuje, že sluneční aktivita může mít přímý vliv na spouštění zemětřesení na Zemi. Podle jejich teorie mohou silné sluneční erupce narušit ionosféru natolik, že vzniklá elektrická pole proniknou hluboko do zemské kůry. Pokud se tato energie setká s tektonickým zlomem, který je již pod kritickým tlakem, může posloužit jako poslední impuls k jeho uvolnění a vzniku otřesů.

Boston vyrovnal sérii s Buffalem, Pastrňák dál vládne produktivitě

Boston zvládl druhý zápas série na ledě Buffala a po výhře 4:2 srovnal stav na 1:1. Klíčovou roli sehrála česká stopa. Pavel Zacha vstřelil rozdílový gól, David Pastrňák přidal dvě asistence a vede produktivitu play off. Bruins tentokrát nepřipustili kolaps jako v prvním duelu.

Na ukrajinské straně začalo napouštění ropovodu Družba, oznámila Bratislava

Na ukrajinské straně dnes z Běloruska začalo tlakování a napouštění ropovodu Družba. S odvoláním na provozovatele ukrajinské části tohoto ropovodu, společnosti Ukrtransnafta, to oznámila slovenská ministryně hospodářství Denisa Saková. Obnovení dodávek ropy touto trasou na Slovensko ministryně očekává ve čtvrtek ráno. Slovenský premiér Robert Fico řekl, že je narušena důvěra mezi Slovenskem a Ukrajinou, a vyjádřil pochybnosti ohledně provozu uvedeného ropovodu.

Bezpečný sex zdraží. Válka s Íránem zvýší ceny kondomů

Bezpečný sex může kvůli válce s Íránem a blokádě Hormuzského průlivu zdražit, varoval generální ředitel největšího světového výrobce kondomů Karex Goh Miah Kiat. Ceny kondomů podle něj mohou vzrůst o 20 až 30 procent, možná i více, pokud bude konflikt dál pokračovat.

Rusko podle Kyjeva opakovaně vysílalo drony v blízkosti Černobylu

Rusko při svých útocích na cíle na Ukrajině opakovaně vysílalo drony a rakety na letovou dráhu v blízkosti odstavené Černobylské jaderné elektrárny, čímž zvýšilo riziko rozsáhlé nehody, sdělil agentuře Reuters ukrajinský generální prokurátor Ruslan Kravčenko.

SpaceX získá právo na koupi miliardového start-upu Cursor

Vesmírná a technologická společnost SpaceX uzavřela dohodu, která jí dává právo na akvizici start-upu Cursor zabývajícího se umělou inteligencí pro úpravu kódu. Hodnota transakce byla stanovena na 60 miliard dolarů. Tento krok je součástí širší strategie Elona Muska, která směřuje k dotažení konkurence v podobě laboratoří OpenAI a Anthropic. K dohodě dochází jen několik měsíců před plánovaným vstupem SpaceX na burzu, který má být největším v historii.

Izraelská armáda potrestala vojáky za to, že tloukli do sochy Ježíše kladivem

Izraelská armáda potrestá dva vojáky, kteří se podíleli na znesvěcení sochy Ježíše v jižním Libanonu. Podle vyjádření Izraelské obranné síly (IDF) dostanou oba muži 30 dní vojenského vězení a po ukončení vyšetřování budou odvoláni z bojové služby.
Reklama
Reklama
Reklama
Reklama