3.3 C
Czech
Neděle 19. října 2025
ITBoxZávažné UEFI zranitelnosti postihují přes 100 modelů notebooků společnosti Lenovo

Závažné UEFI zranitelnosti postihují přes 100 modelů notebooků společnosti Lenovo

Společnost Lenovo vydala bezpečnostní aktualizaci pro více než 100 modelů notebooků, který opravuje kritické zranitelnosti. Byly zjištěny celkem tři bezpečnostní chyby, které umožňují hackerům skrytě nainstalovat škodlivý firmware, který je téměř nemožné odstranit nebo v některých případech odhalit.

Tři zranitelnosti, které se týkají více než 1 milionu notebooků, mohou hackerům umožnit upravit UEFI počítače. UEFI je zkratka pro Unified Extensible Firmware Interface, což je software, který propojuje firmware zařízení počítače s jeho operačním systémem. Je to první část softwaru, která se spustí při zapnutí prakticky každého moderního počítače, a představuje tak počáteční článek bezpečnostního řetězce.

Všechny tři zranitelnosti byly objeveny výzkumníky společnosti ESET a zodpovědně nahlášeny společnosti Lenovo v říjnu loňského roku. Týkají se více než 100 modelů spotřebitelských notebooků, včetně IdeaPad 3, Legion 5 Pro-16ACH6 H a Yoga Slim 9-14ITL05. Zranitelnosti mají identifikátory CVE-2021-3970, CVE-2021-3971 a CVE-2021-3972.

Podle bezpečnostních výzkumníků umožňuje CVE-2021-3970 libovolné čtení/zápis do SMRAM (System Management Mode hardware protected memory), což může vést ke spuštění škodlivého kódu na vysoce privilegované úrovni.

Další dvě zranitelnosti si jsou hodně podobné. Nacházejí se v ovladačích firmwaru UEFI určených pouze pro použití během výrobního procesu. Inženýři společnosti Lenovo tyto ovladače nedopatřením zahrnuli i do ovladačů již vyrobených notebooků.

Díky těmto zranitelnostem by mohl útočník vypnout ochranu paměti flash UEFI nebo funkci UEFI Secure Boot. Útočníci by pak navíc mohli nasadit a úspěšně spustit škodlivý software. Ten by byl obtížně odhalen, protože by se načetl dříve než operační systém. Dokonce by nepomohla ani reinstalace operačního systému, která ve většině případech odstraní jakýkoliv marware.

Některé starší modely aktualizaci nedostanou

Všechny tři zranitelnosti Lenovo objevené společností ESET vyžadují lokální přístup, což znamená, že útočník již musí mít kontrolu nad zranitelným počítačem. Laťka pro takový přístup je vysoká a pravděpodobně by vyžadovala zneužití jedné nebo více jiných kritických zranitelností na jiném místě, které by již uživatele vystavily značnému riziku.

Přesto jsou tyto zranitelnosti závažné, protože mohou infikovat zranitelné notebooky malwarem, který jde daleko za hranice běžných možností běžného malwaru. Někteří lidé s postiženými notebooky bohužel záplatu nedostanou, protože některé modely jsou již příliš staré. Pokud se obáváte, že je váš notebook Lenovo zranitelný, můžete se podívat do obsáhlé tabulky zde.

Reklama

Právě se děje

Do Jižní Koreje se vrátilo 64 lidí zadržených v Kambodži kvůli online podvodům

Do Jižní Koreje se dnes vrátila skupina 64 lidí zadržených v Kambodži v souvislosti s online podvody, většina z nich bude nyní ve vlasti čelit vyšetřování. Jižní Korea zároveň vydala zákaz cestování do některých částí Kambodže kvůli obavám z nelegálních pracovních nabídek pro organizace věnujícím se systematickým internetovým podvodům, informuje agentura Reuters.

Írán oznámil konec dodržování jaderné dohody. Po deseti letech vypršela její platnost

Írán se necítí vázán omezeními svého jaderného programu vyplývajícími z mezinárodní dohody, která dnes po deseti letech vypršela. Vyplývá to z prohlášení Teheránu, o němž informovala agentura AFP.

Doporučujeme

Trumpův tým zvažuje možnost setkání s Kim Čong-unem při cestě do Asie

Spolupracovníci Donalda Trumpa zvažují možnost setkání amerického prezidenta se severokorejským vůdcem Kim Čong-unem během nadcházející Trumpovy cesty do Asie. Uvedla to dnes stanice CNN s odvoláním na osoby informované o této záležitosti.

Do Jižní Koreje se vrátilo 64 lidí zadržených v Kambodži kvůli online podvodům

Do Jižní Koreje se dnes vrátila skupina 64 lidí zadržených v Kambodži v souvislosti s online podvody, většina z nich bude nyní ve vlasti čelit vyšetřování. Jižní Korea zároveň vydala zákaz cestování do některých částí Kambodže kvůli obavám z nelegálních pracovních nabídek pro organizace věnujícím se systematickým internetovým podvodům, informuje agentura Reuters.

Írán oznámil konec dodržování jaderné dohody. Po deseti letech vypršela její platnost

Írán se necítí vázán omezeními svého jaderného programu vyplývajícími z mezinárodní dohody, která dnes po deseti letech vypršela. Vyplývá to z prohlášení Teheránu, o němž informovala agentura AFP.

Ukrajina zachytila 136 ruských dronů a zaútočila v ruské Uljanovské oblasti

Ukrajinská protivzdušná obrana během noci zachytila 136 ruských dronů ze 164 vypuštěných na Ukrajinu. Dnes o tom informoval server Ukrajinska pravda s odkazem na ukrajinské letectvo. Noční ruský útok mířil na sever, jih, východ i střed země. Rusko ráno zaútočilo také na Poltavskou oblast, jejíž guvernér uvedl, že útok si nevyžádal žádné oběti. Server The Kyiv Independent napsal, že ukrajinské drony v noci zaútočily na elektrickou rozvodnu v ruské Uljanovské oblasti. Rusko podle agentury Reuters hlásí dva mrtvé civilisty z okupované části Chersonské oblasti.

Trump chce mír na současné linii bojů, Tomahawky Ukrajině neposkytne

Rusko a Ukrajina by měly uzavřít mír na současné linii bojů, jiná řešení jsou příliš komplikovaná. Podle tiskových agentur to novinářům řekl americký prezident Donald Trump několik hodin po jednání se svým ukrajinským protějškem Volodymyrem Zelenským.

Bessent se setká se svým čínským protějškem

Americký ministr financí Scott Bessent a jeho čínský protějšek Che Li-fen se během pátečního videohovoru dohodli na pokračování rozhovorů o obchodu a clech a na osobním setkání. Země G7 budou proti čínskému omezení exportu vzácných zemin postupovat koordinovaně s USA.

Izrael potvrdil totožnost dalšího rukojmího, jehož tělo vrátil Hamás

Izraelské úřady potvrdily, že ostatky předané Hamásem patří Eliyahu Margalitovi, otci tří dětí z kibucu Nir Oz. Byl zabit při útoku 7. října 2023 a jeho tělo bylo odvlečeno do Gazy. Zpráva přichází ve chvíli, kdy pokračují jednání o příměří i tlaky na demilitarizaci pásma.

Fyzik Chen Ning Yang zemřel ve věku 103 let

Zemřel Chen Ning Yang, legendární fyzik a nositel Nobelovy ceny, který přepsal základní zákony částicové fyziky. Stál za teorií, jež zpochybnila pojetí zrcadlové symetrie. Svůj život rozdělil mezi Čínu a Spojené státy, kde působil na univerzitách po boku největších jmen moderní vědy.

Pražská burza zakončila týden v červených číslech

Pražská burza uzavřela páteční obchodování výrazně v minusu. Index PX klesl o 1,6 procenta na 2340 bodů, což je nejnižší hodnota od konce září. Ztrácela většina titulů, jedinou výjimkou zůstala Moneta Money Bank, která jako jediná uzavřela v zisku.

John Bolton, bývalý poradce Trumpa a dnes jeho kritik, čelí obžalobě

Bývalý poradce pro národní bezpečnost John Bolton, kdysi blízký spolupracovník Donalda Trumpa a později jeho hlasitý kritik, čelí federálnímu trestnímu stíhání. Velká porota v Marylandu rozhodla, že existuje dostatek důkazů k jeho obvinění.
Reklama
Reklama
Reklama
Reklama