Phoenix UEFI 固件漏洞披露:影响数百款英特尔 PC CPU 型号
创始人
2024-06-21 10:41:22

IT之家 6 月 21 日消息,Phoenix SecureCore UEFI 固件被曝安全漏洞,影响数百款英特尔 CPU 设备,联想目前已经发布了新的固件更新修复该漏洞。

IT之家从报道中获悉,该漏洞追踪编号为 CVE-2024-0762,被称为“UEFICANHAZBUFFEROVERFLOW”,存在于 Phoenix UEFI 固件中的可信平台模块(TPM)配置中,是一个缓冲区溢出漏洞,可被利用在易受攻击的设备上执行任意代码。

该漏洞由 Eclypsium 发现,他们在联想 ThinkPad X1 Carbon 第 7 代和 X1 Yoga 第 4 代设备上发现了该漏洞,随后向 Phoenix 公司确认,影响以下英特尔 CPU 的 SecureCore 固件:

  • Alder Lake
  • Coffee Lake
  • Comet Lake
  • Ice Lake
  • Jasper Lake
  • Kaby Lake
  • Meteor Lake
  • Raptor Lake
  • Rocket Lake
  • Tiger Lake

由于使用该固件的英特尔 CPU 数量众多,该漏洞有可能影响联想、戴尔、宏碁和惠普的数百款机型。

Eclypsium 称,他们发现的漏洞是 Phoenix SecureCore 固件的系统管理模式(SMM)子系统中的缓冲区溢出,允许攻击者覆盖相邻内存。

如果内存被正确的数据覆盖,攻击者就有可能提升权限并获得固件中的代码执行能力,从而安装引导工具包恶意软件。

Phoenix 公司于 4 月发布警告,联想于 5 月发布新固件,修复了 150 多种不同机型的漏洞问题,不过其它厂商目前没有完全跟进修复。

相关内容

热门资讯

《天下贰经典版》持续火爆,顶流... 寒假假期已经到来,相信有不少家人都在研究赚钱路子。但是冬天太冷,一些需要外出的兼职实在累人,就没有什...
LPL第二周来袭,BLG新赛季... 前不久LPL第一赛段的比赛正式拉开大幕,随着新赛季第一周的比赛告一段落,也意味着接下来第一赛段组内赛...
“十四五”以来 内蒙古能源科技... (来源:内蒙古日报) 转自:内蒙古日报 绿电制氢耦合煤化工一体化能量管控系统 该系统成功攻克风光发电...
开年即冲刺!云鹭上市小镇迎5G... 顺德云鹭上市小镇“产业版图”再添强引擎!1月19日,云鹭上市小镇迎来首个重量级产业项目——龙大集团全...
美光:人工智能引发的内存短缺“... 1 月 19 日消息,据彭博社报道,英伟达供应商美光科技表示,过去一个季度,存储器芯片短缺问题进一步...