Исследователи компании ESET обнаружили и проанализировали три уязвимости, затрагивающие различные модели ноутбуков Lenovo.
Первые две — CVE-2021-3971, CVE-2021-3972 — влияют на драйверы встроенного ПО UEFI, изначально предназначенные для использования только в процессе производства потребительских ноутбуков Lenovo. К сожалению, они были ошибочно включены и в производственные образы BIOS без надлежащей деактивации.
Злоумышленник может активировать эти драйверы встроенного ПО, чтобы напрямую отключить защиту флэш-памяти SPI или функцию безопасной загрузки UEFI из процесса привилегированного пользовательского режима.
Третья уязвимость с номером CVE-2021-3970 допускает произвольное чтение/запись из/в памяти SMRAM, что может привести к выполнению вредоносного кода с привилегиями SMM и потенциально привести к развертыванию флэш-имплантата SPI.
Проблема в том, что уязвимости затрагивают более сотни различных моделей ноутбуков Lenovo. Учитывая объёмы продаж компании, речь идёт о миллионах ноутбуков на руках у пользователей.
Специалисты ESET сообщили об уязвимостях самой Lenovo ещё в октябре. При этом часть моделей так и не получит никаких патчей, потому что их срок поддержки истёк. К примеру, это Ideapad 330-15IGM и Ideapad 110-15IGR.
Как расширить память SSD с 256 до 320 ГБ без паяльника и лишних усилий
Главная фишка камеры Galaxy S26 Ultra появится и в прошлогоднем Galaxy S25 Ultra
Samsung Galaxy S27 Ultra кардинально обновит дизайн, но сохранит экран и габариты Galaxy S26 Ultra
Анонсирован мощный NAS Feiniu EVO 4 Pro на базе Ryzen: 10-гигабитная сеть и вместимость до 152 ТБ
По стопам Xiaomi: представлен необычный Honor Play 20A с мощным аккумулятором и вторым экраном на спинке
ФСБ и Центробанк одобрили предложенные Минцифры правила блокировки подозрительных звонков и SMS
Температура Мирового океана побила 47-летний рекорд спутниковых наблюдений, поднявшись до 21,1 градуса
В Нижнем Новгороде наладят сборку российско-белорусского самолета «Освей» и выпуск деталей для «Аккорд-201»