成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

UEFI啟動固件曝出大量漏洞,數百萬臺計算機面臨數據泄漏風險

安全 漏洞 數據安全
近日,安全公司Quarkslab一口氣披露了UEFI固件(負責啟動操作系統)TCP/IP網絡協議棧的九個安全漏洞(統稱Pixie Fail)。這九個漏洞存在于TianoCoreEFI開發套件II(EDK II)中,可被利用來實現遠程代碼執行、拒絕服務(DoS)、DNS緩存中毒和敏感信息泄露。

近日,安全公司Quarkslab一口氣披露了UEFI固件(負責啟動操作系統)TCP/IP網絡協議棧的九個安全漏洞(統稱Pixie Fail)。這九個漏洞存在于TianoCoreEFI開發套件II(EDK II)中,可被利用來實現遠程代碼執行、拒絕服務(DoS)、DNS緩存中毒和敏感信息泄露。

AMI、英特爾、Insyde和Phoenix Technologies等公司的UEFI固件無一例外都受到了這些漏洞的影響,這意味著全球數以百萬計的計算機正面臨威脅。

UEFI(統一可擴展固件接口)是一種新的主板啟動引導模式,被看作是近20年歷史的BIOS的繼任者,其優勢在于圖形交互界面并可提高電腦開機后進入系統的啟動速度。

隨著微軟Windows 11將UEFI安全啟動列為必需項,UEFI正在加速完成對BIOS的替代,成為當今Windows系統電腦的主流啟動方式。

漏洞詳情

EDK II整合了自己的TCP/IP堆棧(NetworkPkg),以在初始預啟動執行環境(PXE,發音為“pixie”)階段啟用網絡功能,在操作系統尚未運行時執行管理任務。

換而言之,EDKII是一個客戶端-服務器接口,用于從網絡接口卡(NIC)啟動設備,并允許管理員遠程配置和啟動尚未加載操作系統的聯網計算機。

作為UEFI固件的一部分,PXE代碼包含在主板上或NIC固件只讀存儲器(ROM)中:

Quarkslab在EDKII的TCP/IP堆棧(NetworkPkg)中發現的問題包括溢出錯誤、越界讀取、無限循環以及使用弱偽隨機數生成器(PRNG),這些問題會導致DNS和DHCP中毒攻擊、信息泄漏、拒絕服務、IPv4和IPv6層的數據插入攻擊,漏洞列表如下:

  • CVE-2023-45229(CVSS分數:6.5)-處理DHCPv6通告消息中的IA_NA/IA_TA選項時出現整數下溢
  • CVE-2023-45230(CVSS分數:8.3)-DHCPv6客戶端中通過長服務器ID選項發生緩沖區溢出
  • CVE-2023-45231(CVSS分數:6.5)-處理帶有截斷選項的ND重定向消息時出現越界讀取
  • CVE-2023-45232(CVSS分數:7.5)-解析Destination Options標頭中的未知選項時出現無限循環
  • CVE-2023-45233(CVSS分數:7.5)-解析Destination Options標頭中的PadN選項時出現無限循環
  • CVE-2023-45234(CVSS分數:8.3)-處理DHCPv6通告消息中的DNS服務器選項時出現緩沖區溢出
  • CVE-2023-45235(CVSS分數:8.3)-處理來自DHCPv6代理廣告消息的服務器ID選項時出現緩沖區溢出
  • CVE-2023-45236(CVSS評分:5.8)-可預測的TCP初始序列號
  • CVE-2023-45237(CVSS評分:5.3)-使用弱偽隨機數生成器
  • CERT協調中心(CERT/CC)在一份公告中表示:“這些漏洞的影響和可利用性取決于特定的固件版本和默認PXE啟動配置。”

“本地網絡內的攻擊者(在某些情況下是遠程攻擊者)可以利用這些漏洞來執行遠程代碼、發起DoS攻擊、進行DNS緩存中毒或提取敏感信息。”

責任編輯:華軒 來源: GoUpSec
相關推薦

2021-09-15 14:46:06

漏洞網絡安全網絡攻擊

2024-08-22 12:38:03

2025-01-08 08:17:46

2022-05-05 14:01:02

DNS高危漏洞uClibc

2021-04-26 10:04:43

AirDrop漏洞數據泄漏

2021-05-08 10:07:29

驅動漏洞Dell計算機

2022-03-24 09:59:32

漏洞黑客網絡攻擊

2024-06-21 14:13:34

2017-01-15 21:01:25

2022-01-12 12:33:15

漏洞網絡安全網絡攻擊

2023-01-10 00:11:56

2025-06-13 09:30:00

2021-09-05 05:59:00

BrakTooth漏洞藍牙設備

2021-12-02 15:16:58

數據泄露WiFi信息安全

2025-01-17 11:06:29

2018-08-13 20:58:52

2020-05-09 10:43:54

網站安全WordPress安全Elementor

2009-08-07 10:41:34

2021-09-17 11:03:25

HP OMEN漏洞攻擊

2021-11-01 05:50:13

勒索軟件漏洞贖金
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产福利在线看 | 人人九九精| 一区二区三区欧美大片 | 亚洲国产精品va在线看黑人 | 国产视频中文字幕在线观看 | 综合另类 | 午夜免费影视 | 日韩av在线中文字幕 | 在线免费av观看 | 狠狠躁18三区二区一区 | 国产精品欧美一区二区 | 在线观看日韩精品视频 | 男人天堂av网 | 一色桃子av一区二区 | 成人av网站在线观看 | 亚洲视频第一页 | 免费精品| 欧美午夜在线 | 成人看片在线观看 | 毛片综合| 国产乱码一二三区精品 | 91国在线高清视频 | 福利精品| 成人免费观看视频 | 日韩成人免费视频 | 精品一区av | 日韩精品区 | 日韩不卡在线观看 | 一区二区三区中文字幕 | 国产精品久久久久影院色老大 | 国产午夜精品一区二区三区嫩草 | 在线看免费的a | 久久国产成人精品国产成人亚洲 | 亚洲精品9999久久久久 | 国产情侣一区 | 国产一区二区三区精品久久久 | 国产精品视频97 | 成人免费精品 | 亚洲视频中文字幕 | 国产精品精品久久久 | 免费a级毛片在线播放 |