【误差通告】Lenovo Notebook BIOS多个清静误差

宣布时间 2022-04-20

0x00 误差概述

2022年4月19日 ,Lenovo(遐想)宣布清静通告 ,修复了3个影响上百款遐想条记本电脑型号的 UEFI 固件误差 。

 

0x01 误差详情

这3个误差都保存于Lenovo Notebook BIOS中 。其中CVE-2021-3971和CVE-2021-3972影响了 UEFI 固件驱动程序 ,CVE-2021-3970允许对 SMRAM 举行恣意读/写 ,这可能导致使用 SMM 权限执行恶意代码 。详情如下:

CVE-2021-3970:SMM 恣意读/写

在某些遐想条记本型号中 ,由于验证缺乏 ,LenovoVariable SMI处置惩罚程序保存清静问题 ,可在具有外地会见权限(和提升到更高权限)的情形下执行恣意代码 。

CVE-2021-3971:禁用 SPI 闪存掩护

在某些遐想条记本装备上 ,保存清静问题的旧的UEFI 固件驱动程序被过失地包括在生产 BIOS 映像中而没有被准确停用 。这些受影响的固件驱动程序可以被激活 ,以在系统运行时从特权用户模式历程直接禁用 SPI 闪存掩护(BIOS 控制寄存器位和受掩护规模寄存器) 。

CVE-2021-3972:禁用 UEFI 清静启动

在某些遐想条记本装备上 ,保存清静问题的旧的UEFI 固件驱动程序被过失地包括在生产 BIOS 映像中而没有被准确停用 。这些受影响的固件驱动程序可以被激活 ,以在系统运行时从特权用户模式历程直接禁用UEFI 清静指导功效 。

 

影响规模

IdeaPad、Legion、Flex 和 Yoga等上百款型号

 

0x02 处置惩罚建议

现在遐想已经宣布BIOS 更新 ,用户可以更新 。

详细型号及其BIOS 更新可参考遐想官方通告:

https://support.lenovo.com/us/en/product_security/LEN-73440#Lenovo%20Notebook

 

0x03 参考链接

https://support.lenovo.com/us/en/product_security/LEN-73440#Lenovo%20Notebook

https://www.welivesecurity.com/2022/04/19/when-secure-isnt-secure-uefi-vulnerabilities-lenovo-consumer-laptops/

https://www.bleepingcomputer.com/news/security/lenovo-uefi-firmware-driver-bugs-affect-over-100-laptop-models/

 

0x04 更新版本

版本

日期

修改内容

V1.0

2022-04-20

首次宣布

 

0x05 附录

尊龙凯官网入口简介

尊龙凯官网入口公司建设于1996年 ,并于2010年6月23日在深交所中小板正式挂牌上市 ,是海内极具实力的、拥有完全自主知识产权的网络清静产品、可信清静管理平台、清静服务与解决计划的综合提供商 。

公司总部位于北京市中关村软件园 ,在天下各省、市、自治区设有分支机构 ,拥有笼罩天下的渠道系统和手艺支持中心 ,并在北京、上海、成都、广州、长沙、杭州等多地设有研发中心 。

多年来 ,尊龙凯官网入口致力于提供具有国际竞争力的自主立异的清静产品和最佳实践服务 ,资助客户周全提升其IT基础设施的清静性和生产效能 ,为打造和提升国际化的民族信息清静工业领军品牌而不懈起劲 。

 

关于尊龙凯官网入口

尊龙凯官网入口清静应急响应中心主要针对主要清静误差的预警、跟踪和分享全球最新的威胁情报和清静报告 。

关注以下公众号 ,获取全球最新清静资讯:

image.png