您现在的位置是:电脑教程 >>正文
UEFI启动固件曝出大量漏洞,数百万台计算机面临数据泄漏风险
电脑教程4936人已围观
简介近日,安全公司Quarkslab一口气披露了UEFI固件(负责启动操作系统)TCP/IP网络协议栈的九个安全漏洞(统称Pixie Fail)。这九个漏洞存在于TianoCoreE ...
近日 ,启动安全公司Quarkslab一口气披露了UEFI固件(负责启动操作系统)TCP/IP网络协议栈的固件九个安全漏洞(统称Pixie Fail)。这九个漏洞存在于TianoCoreEFI开发套件II(EDK II)中,曝出可被利用来实现远程代码执行 、大量拒绝服务(DoS)、漏洞临数漏风DNS缓存中毒和敏感信息泄露。数百
AMI 、计算机面据泄英特尔 、启动Insyde和Phoenix Technologies等公司的固件UEFI固件无一例外都受到了这些漏洞的影响,云计算这意味着全球数以百万计的曝出计算机正面临威胁 。
UEFI(统一可扩展固件接口)是大量一种新的主板启动引导模式 ,被看作是漏洞临数漏风近20年历史的BIOS的继任者,其优势在于图形交互界面并可提高电脑开机后进入系统的数百启动速度。免费模板
随着微软Windows 11将UEFI安全启动列为必需项,计算机面据泄UEFI正在加速完成对BIOS的启动替代 ,成为当今Windows系统电脑的主流启动方式。
漏洞详情EDK II整合了自己的TCP/IP堆栈(NetworkPkg) ,以在初始预启动执行环境(PXE,发音为“pixie”)阶段启用网络功能 ,在操作系统尚未运行时执行管理任务。
换而言之 ,源码下载EDKII是一个客户端-服务器接口 ,用于从网络接口卡(NIC)启动设备 ,并允许管理员远程配置和启动尚未加载操作系统的联网计算机 。
作为UEFI固件的一部分,PXE代码包含在主板上或NIC固件只读存储器(ROM)中 :

Quarkslab在EDKII的TCP/IP堆栈(NetworkPkg)中发现的问题包括溢出错误 、越界读取、服务器租用无限循环以及使用弱伪随机数生成器(PRNG) ,这些问题会导致DNS和DHCP中毒攻击 、信息泄漏、拒绝服务 、IPv4和IPv6层的数据插入攻击,漏洞列表如下 :
CVE-2023-45229(CVSS分数:6.5)-处理DHCPv6通告消息中的IA_NA/IA_TA选项时出现整数下溢CVE-2023-45230(CVSS分数 :8.3)-DHCPv6客户端中通过长服务器ID选项发生缓冲区溢出CVE-2023-45231(CVSS分数 :6.5)-处理带有截断选项的ND重定向消息时出现越界读取CVE-2023-45232(CVSS分数 :7.5)-解析Destination Options标头中的未知选项时出现无限循环CVE-2023-45233(CVSS分数 :7.5)-解析Destination Options标头中的PadN选项时出现无限循环CVE-2023-45234(CVSS分数 :8.3)-处理DHCPv6通告消息中的模板下载DNS服务器选项时出现缓冲区溢出CVE-2023-45235(CVSS分数:8.3)-处理来自DHCPv6代理广告消息的服务器ID选项时出现缓冲区溢出CVE-2023-45236(CVSS评分:5.8)-可预测的TCP初始序列号CVE-2023-45237(CVSS评分:5.3)-使用弱伪随机数生成器CERT协调中心(CERT/CC)在一份公告中表示 :“这些漏洞的影响和可利用性取决于特定的固件版本和默认PXE启动配置 。”“本地网络内的攻击者(在某些情况下是远程攻击者)可以利用这些漏洞来执行远程代码、发起DoS攻击、进行DNS缓存中毒或提取敏感信息。”
高防服务器Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/189b599805.html
相关文章
新窃密软件 NodeStealer 可以窃取所有浏览器 Cookie
电脑教程Netskope 的研究人员正在跟踪一个使用恶意 Python 脚本窃取 Facebook 用户凭据与浏览器数据的攻击行动。攻击针对 Facebook 企业账户,包含虚假 Facebook 消息并带有 ...
【电脑教程】
阅读更多格莱富电脑系统安装教程(轻松掌握安装技巧,快速搭建理想系统)
电脑教程在如今数字化时代,电脑系统的安装是每个用户都需要面对的任务之一。本文将带您了解格莱富电脑系统的安装教程,为您提供详细的步骤和技巧,助您快速搭建出理想的电脑系统。一、准备工作:选择适合自己的格莱富电脑系 ...
【电脑教程】
阅读更多W8系统硬盘分区教程(从磁盘管理到数据安全,一步步教您操作!)
电脑教程在如今信息爆炸的时代,我们需要越来越多的存储空间来储存个人和工作文件。W8系统不仅提供了方便快捷的硬盘分区功能,还能帮助我们更好地管理存储空间,确保数据的安全性。本文将为您详细介绍W8系统的硬盘分区教 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 解决未安装音频输出设备的问题(如何在没有音频输出设备的情况下获得音频输出?)
- 海尔电视品牌的质量与口碑如何?(揭秘海尔电视品牌的关键优势和用户评价)
- Android M怎么样?
- 使用戴尔笔记本微PE装Win10的详细教程(快速方便地安装Windows10操作系统的方法)
- 探索Nowallprime的性(无墙壁体验的未来——Nowallprime的突破性创新)
- 索尼Z5尊享音质全面解析(探究索尼Z5尊享音质的突破之处)
- 安卓手机怎么空手接电话
- HTC M8口袋模式如何开启
- BugooG1(探索BugooG1的卓越性能和创新设计)
- 红米Note恢复出厂设置密码是什么 源码库云服务器网站建设b2b信息平台香港物理机企业服务器亿华云