Reklama
0.6 C
Czech
Pondělí 9. března 2026
ITBoxZávažné UEFI zranitelnosti postihují přes 100 modelů notebooků společnosti Lenovo

Závažné UEFI zranitelnosti postihují přes 100 modelů notebooků společnosti Lenovo

Společnost Lenovo vydala bezpečnostní aktualizaci pro více než 100 modelů notebooků, který opravuje kritické zranitelnosti. Byly zjištěny celkem tři bezpečnostní chyby, které umožňují hackerům skrytě nainstalovat škodlivý firmware, který je téměř nemožné odstranit nebo v některých případech odhalit.

Tři zranitelnosti, které se týkají více než 1 milionu notebooků, mohou hackerům umožnit upravit UEFI počítače. UEFI je zkratka pro Unified Extensible Firmware Interface, což je software, který propojuje firmware zařízení počítače s jeho operačním systémem. Je to první část softwaru, která se spustí při zapnutí prakticky každého moderního počítače, a představuje tak počáteční článek bezpečnostního řetězce.

Všechny tři zranitelnosti byly objeveny výzkumníky společnosti ESET a zodpovědně nahlášeny společnosti Lenovo v říjnu loňského roku. Týkají se více než 100 modelů spotřebitelských notebooků, včetně IdeaPad 3, Legion 5 Pro-16ACH6 H a Yoga Slim 9-14ITL05. Zranitelnosti mají identifikátory CVE-2021-3970, CVE-2021-3971 a CVE-2021-3972.

Podle bezpečnostních výzkumníků umožňuje CVE-2021-3970 libovolné čtení/zápis do SMRAM (System Management Mode hardware protected memory), což může vést ke spuštění škodlivého kódu na vysoce privilegované úrovni.

Další dvě zranitelnosti si jsou hodně podobné. Nacházejí se v ovladačích firmwaru UEFI určených pouze pro použití během výrobního procesu. Inženýři společnosti Lenovo tyto ovladače nedopatřením zahrnuli i do ovladačů již vyrobených notebooků.

Díky těmto zranitelnostem by mohl útočník vypnout ochranu paměti flash UEFI nebo funkci UEFI Secure Boot. Útočníci by pak navíc mohli nasadit a úspěšně spustit škodlivý software. Ten by byl obtížně odhalen, protože by se načetl dříve než operační systém. Dokonce by nepomohla ani reinstalace operačního systému, která ve většině případech odstraní jakýkoliv marware.

Některé starší modely aktualizaci nedostanou

Všechny tři zranitelnosti Lenovo objevené společností ESET vyžadují lokální přístup, což znamená, že útočník již musí mít kontrolu nad zranitelným počítačem. Laťka pro takový přístup je vysoká a pravděpodobně by vyžadovala zneužití jedné nebo více jiných kritických zranitelností na jiném místě, které by již uživatele vystavily značnému riziku.

Přesto jsou tyto zranitelnosti závažné, protože mohou infikovat zranitelné notebooky malwarem, který jde daleko za hranice běžných možností běžného malwaru. Někteří lidé s postiženými notebooky bohužel záplatu nedostanou, protože některé modely jsou již příliš staré. Pokud se obáváte, že je váš notebook Lenovo zranitelný, můžete se podívat do obsáhlé tabulky zde.

Reklama

Doporučujeme

Quentin Tarantino připravuje svou první divadelní hru

Quentin Tarantino se pouští do nového projektu, který tentokrát nebude patřit filmovému plátnu. Slavný režisér připravuje vlastní divadelní hru, jež má podle dostupných informací čerpat z tradice britské komedie. Pokud vše půjde podle plánu, jeho první divadelní počin by mohl zamířit na londýnské jeviště.

USA a Izrael zaútočily na íránské ropné sklady a zařízení, čtyři mrtví

Spojené státy a Izrael v Íránu zaútočily na čtyři ropné sklady a logistické středisko pro přepravu ropných produktů, přičemž zabily čtyři lidi, oznámil podle agentury AFP íránský představitel ve státní televizi. V důsledku úderů na ropná zařízení v sobotu pozdě večer Teheránem a nedalekým Karadžem otřásly výbuchy a objevily se obrovské ohnivé koule, napsal deník The New York Times (NYT).

Íránské Shromáždění znalců se prý shodlo na nástupci duchovního vůdce Chameneího

Íránské Shromáždění znalců dospělo k většinové shodě na nástupci nejvyššího duchovního vůdce Íránu ajatolláha Alího Chameneího, který byl zabit 28. února v prvních hodinách americko-izraelských úderů na Teherán. Podle íránské agentury Mehr to dnes oznámil jeden z 88 členů sboru vysoce postavených islámských právníků a duchovních. Izraelská armáda brzy poté varovala, že jejím terčem se stane každý nástupce Chameneího i ti, kdo ho chtějí jmenovat.

Planeta se otepluje nejrychleji v historii měření

Tempo globálního oteplování v posledním desetiletí výrazně zrychlilo. Nová studie ukazuje, že planeta se zahřívá téměř dvakrát rychleji než v předchozích dekádách. Pokud trend vydrží, svět může překročit hranici oteplení 1,5 °C už před rokem 2030.

Sobotní dronové útoky v Súdánu si vyžádaly nejméně 33 životů

Při dronových útocích ve dvou lokalitách v súdánské oblasti Kurdufán v sobotu zahynulo nejméně 33 lidí. Informovala o tom dnes agentura AFP s odvoláním na lékařský zdroj. Útoky si podle něj vyžádaly rovněž 59 zraněných, z nichž 30 je stále hospitalizováno. Kurdufán se stal ohniskem bojů mezi vládní armádou a polovojenskými Jednotkami rychlé podpory (RSF).

Meghan Markle a její značka As Ever končí spolupráci s Netflixem

Lifestylová značka As Ever, kterou založila Meghan Markle, vstupuje do nové fáze. Projekt, jenž vznikl ve spolupráci s Netflixem, bude nyní pokračovat samostatně. Podle zástupců značky jde o logický krok po rychlém růstu během prvního roku.

Stanete se „legitimním cílem“ Íránu, varoval země EU náměstek ministra

Írán varoval evropské státy před přímým zapojením do konfliktu na Blízkém východě. Podle Teheránu by se země Evropské unie, které by se přidaly k americkým a izraelským útokům, staly legitimním cílem odvetných úderů.

Maďarsko zadrželo sedm Ukrajinců, Kyjev doporučuje Maďarsku se vyhnout

Maďarský daňový úřad oznámil zadržení sedmi Ukrajinců, které stíhá kvůli podezření z praní špinavých peněz. Zadržuje také dvě vozidla pro přepravu peněz. Napsala to dnes agentura Reuters s odvoláním na zmíněný úřad. Kyjev o něco dříve obvinil Maďarsko ze zadržení sedmi pracovníků ukrajinské státní banky Oščadbank, kteří podle něj převáželi z Rakouska peníze a zlato. Ukrajina požaduje jejich okamžité propuštění, uvedl šéf ukrajinské diplomacie Andrij Sybiha na síti X. Kyjev zároveň vyzval Ukrajince, aby se vyhnuli cestám do sousedního Maďarska.

USA vyšetřují zásah školy v Íránu. Analýza naznačuje souvislost s americkým útokem

Američtí vojenští vyšetřovatelé se domnívají, že za úder na dívčí školu v jihoíránském městě Mínáb, při němž zahynuly desítky dětí, pravděpodobně nesou odpovědnost Spojené státy. Vyšetřování nicméně zatím stále probíhá. K tragédii došlo během prvního dne amerických a izraelských útoků na Írán.

Izrael zasáhl na předměstí Bejrútu sídlo výkonné rady Hizballáhu

Při noční vlně úderů na Libanon bylo zasaženo sídlo výkonné rady proíránského hnutí Hizballáh na předměstí Bejrútu, uvedla podle serveru The Times of Israel (ToI) izraelská armáda. Údery dále na předměstí Dahíja zasáhly desítky vícepodlažních budov a skladiště dronů. Noční údery podle libanonské agentury NNA zasáhly také desítky vesnic na jihu a východě Libanonu. Dopoledne Izrael zahájil další vlnu úderů. Výbuchy byly hlášeny z oblasti pobřežního města Sajdá.
Reklama
Reklama
Reklama
Reklama