IBM Flashsystem

Lenovo แพตช์ 3 ช่องโหว่ระดับ Firmware กระทบผลิตภัณฑ์นับร้อยโมเดล

Lenovo ได้ออกแพตช์อุดช่องโหว่ระดับ Firmware 3 รายการ ซึ่งกระทบกับผลิตภัณฑ์นับร้อยรายการ และมีบางตัวที่คาดว่าจะไม่ได้รับการอัปเดตเพราะหมดอายุแล้ว

Credit: ShutterStock.com

ช่องโหว่ 3 รายการคือ

1.) CVE-2021-3972 : เป็นส่วนไดร์ฟเวอร์ที่ควรจำกัดแค่ในกระบวนการผลิตเท่านั้น แต่ดันหลงเหลือใน production โดยแฮ็กเกอร์สามารถใช้เพื่อการปิด Secure Boot อนุมัติให้รันไดร์ฟเวอร์หรือแอปอันตราย ณ ระหว่างขั้นตอนบูตได้

2.) CVE-2021-3971 : เป็นช่องโหว่ที่แฮ็กเกอร์สามารถเข้าไปปิดการป้องกันการเขียนไปยัง SPI Flash ซึ่งก็คือหน่วยความจำของ Firmware กล่าวคือ deploy โค้ดอันตรายตรงๆไปยังพื้นที่นี้ได้เลย

3.) CVE-2021-3970 : เกิดขึ้นเพราะตรวจสอบ SW SMI Handler Function ได้ไม่ดีพอทำให้แฮ็กเกอร์ระดับ Local สามารถยกระดับสิทธิ์ได้

Lenovo ให้เครดิตการค้นพบนี้แก่ทีม ESET ที่รายงานมาแจ้งตั้งแต่ปลายปีก่อน โดย Lenovo เองก็ได้ออกแพตช์ให้ในผลิตภัณฑ์หลายโมเดลแล้ว โดยคาดว่า 10 พฤษภาคมเดือนหน้าจะได้แพตช์ครบในรุ่นที่เหลือ แต่ก็ยอมรับว่าบางรุ่นที่หมดอายุไปแล้วก็คงถูกทิ้งไว้

ที่มา : https://www.securityweek.com/firmware-flaws-allow-disabling-secure-boot-lenovo-laptops

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

Future Risk & Fraud Forum : แนวโน้มของการทุจริตการเงินและความเสี่ยงสำหรับปี 2025 โดย SAS

อาชญากรรมทางการเงินยังคงสร้างความเสียหายได้อย่างต่อเนื่อง นั่นพิสูจน์ได้ว่าแม้หน่วยงานป้องกันจะออกมาตรการใหม่มากมาย แต่ก็มิอาจยับยั้งกลไกการโกงที่เพิ่มขึ้นอยู่ได้ตลอด เช่นเดียวกันความเสี่ยงก็เป็นปัจจัยที่เพิ่มขึ้นอย่างไม่หยุดยั้งที่ต้องพิจารณาปัจจัยต่างๆรอบด้าน ด้วยเหตุนี้เอง SAS จึงจัดงาน Future Risk & Fraud Forum ที่จะเชิญชวนเหล่าผู้เชี่ยวชาญในแวดวงการเงินและประกันภัยเข้ามาอัปเดตเรื่องราวของเทรนด์ด้านความเสี่ยงและการทุจริตในทุกๆปี โดยทีมงาน TechTalkThai …

ขอเชิญร่วมงานสัมมนา “Adobe x Microsoft: “Ask. Sign. Transform. Digital Work Reimagined” [9 พ.ค. 2568 — 9.00น.]

Metro Systems Corporation และ Microsoft ขอเชิญผู้สนใจทุกท่านเข้าร่วมงานสัมมนาในหัวข้อ “Ask. Sign. Transform. Digital Work Reimagined” เพื่อเปิดมุมมองใหม่เปลี่ยนระบบการทำงานสู่ Paperless สร้าง …