4 C
Czech
Středa 3. prosince 2025
ITBoxZávažné UEFI zranitelnosti postihují přes 100 modelů notebooků společnosti Lenovo

Závažné UEFI zranitelnosti postihují přes 100 modelů notebooků společnosti Lenovo

Společnost Lenovo vydala bezpečnostní aktualizaci pro více než 100 modelů notebooků, který opravuje kritické zranitelnosti. Byly zjištěny celkem tři bezpečnostní chyby, které umožňují hackerům skrytě nainstalovat škodlivý firmware, který je téměř nemožné odstranit nebo v některých případech odhalit.

Tři zranitelnosti, které se týkají více než 1 milionu notebooků, mohou hackerům umožnit upravit UEFI počítače. UEFI je zkratka pro Unified Extensible Firmware Interface, což je software, který propojuje firmware zařízení počítače s jeho operačním systémem. Je to první část softwaru, která se spustí při zapnutí prakticky každého moderního počítače, a představuje tak počáteční článek bezpečnostního řetězce.

Všechny tři zranitelnosti byly objeveny výzkumníky společnosti ESET a zodpovědně nahlášeny společnosti Lenovo v říjnu loňského roku. Týkají se více než 100 modelů spotřebitelských notebooků, včetně IdeaPad 3, Legion 5 Pro-16ACH6 H a Yoga Slim 9-14ITL05. Zranitelnosti mají identifikátory CVE-2021-3970, CVE-2021-3971 a CVE-2021-3972.

Podle bezpečnostních výzkumníků umožňuje CVE-2021-3970 libovolné čtení/zápis do SMRAM (System Management Mode hardware protected memory), což může vést ke spuštění škodlivého kódu na vysoce privilegované úrovni.

Další dvě zranitelnosti si jsou hodně podobné. Nacházejí se v ovladačích firmwaru UEFI určených pouze pro použití během výrobního procesu. Inženýři společnosti Lenovo tyto ovladače nedopatřením zahrnuli i do ovladačů již vyrobených notebooků.

Díky těmto zranitelnostem by mohl útočník vypnout ochranu paměti flash UEFI nebo funkci UEFI Secure Boot. Útočníci by pak navíc mohli nasadit a úspěšně spustit škodlivý software. Ten by byl obtížně odhalen, protože by se načetl dříve než operační systém. Dokonce by nepomohla ani reinstalace operačního systému, která ve většině případech odstraní jakýkoliv marware.

Některé starší modely aktualizaci nedostanou

Všechny tři zranitelnosti Lenovo objevené společností ESET vyžadují lokální přístup, což znamená, že útočník již musí mít kontrolu nad zranitelným počítačem. Laťka pro takový přístup je vysoká a pravděpodobně by vyžadovala zneužití jedné nebo více jiných kritických zranitelností na jiném místě, které by již uživatele vystavily značnému riziku.

Přesto jsou tyto zranitelnosti závažné, protože mohou infikovat zranitelné notebooky malwarem, který jde daleko za hranice běžných možností běžného malwaru. Někteří lidé s postiženými notebooky bohužel záplatu nedostanou, protože některé modely jsou již příliš staré. Pokud se obáváte, že je váš notebook Lenovo zranitelný, můžete se podívat do obsáhlé tabulky zde.

Reklama

Doporučujeme

KOMENTÁŘ: Tato firma se chce dostat na burzu dřív než OpenAI. A zlomit tím vaz ChatuGPT

Technologický AI závod dostává další zápletku – společnost Anthropic údajně plánuje vstup na burzu. O zalistování přitom uvažuje i její vrchní konkurent OpenAI, jenže v tomto ohledu podle všeho nepostupuje tak rychle. Pokud by se Anthropic skutečně dostal na burzu, došlo by k jedné z největších IPO v historii.

Izrael brzy otevře hraniční přechod Rafáh, aby mohli Gazané do Egypta

V příštích dnech bude otevřen přechod Rafáh na jihu Pásma Gazy, aby mohli Palestinci do Egypta. Podle agentury Reuters to dnes oznámil úřad pro palestinské civilní záležitosti izraelského ministerstva obrany (COGAT), který dohlíží na dovoz humanitární pomoci.

Summers dostal doživotní zákaz členství v prestižní ekonomické skupině

Americká ekonomická asociace (American Economic Association, AEA) udělila bývalému ministrovi financí USA a exprezidentovi Harvardovy univerzity Larrymu Summersovi doživotní zákaz účasti na svých aktivitách. Organizace s více než sedmnácti tisíci členy ve svém prohlášení uvedla, že jeho jednání, zachycené ve „veřejně dostupné komunikaci“, je v rozporu s jejími standardy profesní integrity.

Norsko s Německem dají dalších 700 milionů eur na zbraně pro Ukrajinu

Norsko dá dalších 500 milionů eur (12 miliard Kč) na nákup zbraní pro Ukrajinu skrz iniciativu Severoatlantické aliance, Německo přispěje dalšími 200 miliony eur (4,8 miliardy Kč), uvedli dnes ministři zahraničí obou zemí Espen Barth Eide a Johann Wadephul před jednáním zemí NATO v Bruselu. Celkem podle šéfa NATO Marka Rutteho spojenci do konce roku na iniciativu přispějí sumou kolem pěti miliard dolarů (104 miliard Kč).

Ruské noční útoky si vyžádaly mrtvé a raněné, uvedly ukrajinské úřady

Dva lidé přišli o život a další tři utrpěli zranění při náletu ruských dronů na město Ternivka v Dněpropetrovské oblasti na jihovýchodě Ukrajiny, oznámil šéf oblastní správy Vladyslav Hajvanenko. Pracovník energetického objektu byl zraněn při náletu u Oděsy na jihu země. Ukrajinské drony zaútočily na sklady pohonných hmot v Tambovské a Voroněžské oblasti, uvedli ruští gubernátoři.

Nová mise má najít zmizelé letadlo Malaysia Airlines

Malajsie oznámila, že po více než deseti letech opět spustí hlubokomořské pátrání po letu MH370. Nová mise začne 30. prosince a dává rodinám obětí naději, že se konečně dozvědí, co se s letadlem stalo.

Putin shodil americký návrh ze stolu a prohlásil, že Rusko je na válku s Evropou připraveno

Jednání v Kremlu mezi americkou a ruskou delegací skončilo bez výsledku. Ruský prezident Vladimir Putin odmítl americký mírový návrh upravený v Ženevě s tím, že některé body jsou nepřijatelné, na jiných se ale dá pracovat. Také prohlásil, že pokud Evropa zaútočí na Rusko, možná už ani nebude s kým vyjednávat.

Rada EU se dohodla s europarlamentem na ukončení dovozu plynu z Ruska

Rada Evropské unie, která zastupuje členské státy, se dohodla s Evropským parlamentem na ukončení dovozu plynu z Ruska do podzimu 2027. Rada to oznámila v dnešním prohlášení. Dohoda musí být ještě formálně potvrzena Evropským parlamentem a členskými státy Rady EU.

Pozůstatky předané v úterý nepatří rukojmímu, uvedl úřad izraelského premiéra

Pozůstatky předané Izraeli v úterý z Pásma Gazy nepatří rukojmímu. Podle agentury Reuters a médií to dnes ráno uvedl úřad izraelského premiéra Benjamina Netanjahua na základě výsledků forenzní analýzy. Skupina spřízněná s teroristickým hnutím Hamás později uvedla, že tělo rukojmího hledá s pomocí týmu Červeného kříže. Izrael stále čeká na předání těl dvou rukojmích - jednoho izraelského a jednoho thajského občana.

V Hondurasu je pozastavené sčítání výsledků voleb, Trump pohrozil tamním úřadům

Americký prezident Donald Trump dnes obvinil úřady v Hondurasu, že se snaží ovlivnit výsledky nedělních prezidentských voleb. Tamní volební komise v pondělí pozastavila sčítání výsledků poté, co přestaly fungovat její webové stránky. Stalo se to v okamžiku, kdy byl mezi dvěma vedoucími kandidáty rozdíl pouhých 515 hlasů. Volební web v Hondurasu stále nefunguje, což komise zdůvodnila technickým selháním systému, informovala dnes místní média.

Jada Pinkett Smith čelí obvinění z výhružek i ničení kariéry. Dlouholetý přítel Willa Smitha žádá tři miliony

Bilaal Salaam, dlouholetý přítel Willa Smitha, obvinil Jadu Pinkett Smith z toho, že mu v minulosti vyhrožovala kvůli informacím o jejím soukromí. Tvrdí, že po konfrontaci, která se měla odehrát během narozeninové oslavy jejího manžela, se rozjela série hrozeb a nátlaků, které mu úplně převrátily jeho život naruby.

Počet obětí povodní v Indonésii přesáhl 700, evakuován byl milion lidí

Indonéskou Sumatru zasáhly nejhorší záplavy za poslední roky. Tisíce domů zmizely v bahně, milion lidí musel odejít z domovů a počty obětí dál rostou. Odloučené oblasti čekají na pomoc a vláda řeší, jak rychle obnovit přístupové cesty.

Bývalou šéfku evropské diplomacie Federicu Mogherini zadržela belgická policie

Federica Mogherini, bývalá šéfka evropské diplomacie a někdejší ředitelka Evropské služby pro vnější činnost (EEAS), byla podle belgických médií zadržena během policejních razií souvisejících s vyšetřováním korupce.

Prada dokončila převzetí Versace za 1,4 miliardy dolarů

Prada Group uzavřela nákup značky Versace a zaplatila za ni 1,375 miliardy dolarů v hotovosti. Jeden z nejznámějších módních domů světa tak přechází pod stejné vedení jako Prada i Miu Miu. Skupina tím otevírá novou etapu italské luxusní módy.
Reklama
Reklama
Reklama
Reklama