成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

戴爾又現(xiàn)高危漏洞,近3000萬(wàn)臺(tái)電腦面臨被遠(yuǎn)程控制風(fēng)險(xiǎn)

安全
據(jù)Eclypsium網(wǎng)絡(luò)安全研究人員6月24日披露,戴爾客戶端BIOS內(nèi)的BIOSConnect功能存在4個(gè)嚴(yán)重漏洞。

據(jù)Eclypsium網(wǎng)絡(luò)安全研究人員6月24日披露,戴爾客戶端BIOS內(nèi)的BIOSConnect功能存在4個(gè)嚴(yán)重漏洞。這些漏洞會(huì)影響129款型號(hào)近3000萬(wàn)臺(tái)戴爾電腦,攻擊者可以借此遠(yuǎn)程執(zhí)行任意代碼(RCE)、顛覆操作系統(tǒng)、破壞設(shè)備。

研究人員表示,攻擊者可以利用這些漏洞在預(yù)啟動(dòng)環(huán)境中遠(yuǎn)程執(zhí)行代碼,獲得設(shè)備的控制權(quán),還可以顛覆操作系統(tǒng)。

[[407440]]

近3000萬(wàn)臺(tái)設(shè)備受影響

129款型號(hào)的戴爾設(shè)備將受此影響,包括個(gè)人筆記本電腦、商務(wù)筆記本電腦、臺(tái)式機(jī)和平板電腦,共計(jì)約3000萬(wàn)臺(tái)。

BIOSConnect是戴爾SupportAssit的一部分,后者是一種技術(shù)支持解決方案,預(yù)裝在大多數(shù)基于Windows的戴爾設(shè)備上。它具備系統(tǒng)恢復(fù)和固件更新功能,通過(guò)HTTPS連接到戴爾的后臺(tái)服務(wù)器,下載操作系統(tǒng)鏡像,幫助用戶在本地磁盤鏡像損壞、被替換或不存在時(shí)恢復(fù)其系統(tǒng)。

研究人員在分析報(bào)告中指出,這四個(gè)漏洞累計(jì)嚴(yán)重程度為8.3級(jí)。這些特定的漏洞允許攻擊者遠(yuǎn)程利用主機(jī)的UEFI固件,并獲得該設(shè)備上的最高控制權(quán)。

第一個(gè)漏洞(CVE-2021-21571)是針對(duì)遠(yuǎn)程代碼執(zhí)行漏洞進(jìn)行利用的開(kāi)端。一旦第一個(gè)漏洞被利用,將惡意代碼傳回到了受害機(jī)器內(nèi),攻擊者就可以選擇三個(gè)不同的獨(dú)立溢出漏洞(CVE-2021-21572、CVE-2021-21573、CVE-2021-21574)進(jìn)行攻擊,其中任何一個(gè)都可以在目標(biāo)設(shè)備上獲得預(yù)啟動(dòng)RCE權(quán)限。

 

研究人員還表示,任何攻擊情況都需要攻擊者重定向受害者的流量,比如通過(guò)中間機(jī)器(MITM)攻擊。

Eclypsium在3月3日向戴爾報(bào)告了這些問(wèn)題,隨后戴爾在5月28日推出了服務(wù)器端更新,以修補(bǔ)CVE-2021-21573和CVE-2021-21574。戴爾還發(fā)布了BIOS客戶端固件更新,以解決其余兩個(gè)漏洞。

此外,戴爾還發(fā)布了解決方法,為無(wú)法立即應(yīng)用補(bǔ)丁的客戶禁用BIOSConnect和HTTPS啟動(dòng)功能。

戴爾軟件存在嚴(yán)重缺陷

這不是戴爾SupportAssist軟件中第一次發(fā)現(xiàn)安全漏洞。

2019年5月,戴爾修補(bǔ)了一個(gè)高危的SupportAssist遠(yuǎn)程代碼執(zhí)行漏洞,該漏洞由不適當(dāng)?shù)脑简?yàn)證漏洞導(dǎo)致,安全研究員Bill Demirkapi在2018年報(bào)告了該漏洞。

安全研究員Tom Forbes在2015年的戴爾系統(tǒng)檢測(cè)Dell System Detect軟件中發(fā)現(xiàn)了類似的RCE漏洞,攻擊者可以在沒(méi)有用戶交互的情況下,觸發(fā)有漏洞的程序下載并執(zhí)行任意文件。

2020年2月,SupportAssist再次發(fā)布補(bǔ)丁,以解決DLL搜索順序劫持bug導(dǎo)致的安全漏洞。

上個(gè)月戴爾還解決了一個(gè)可能影響數(shù)千萬(wàn)臺(tái)設(shè)備的驅(qū)動(dòng)程序漏洞,該漏洞存在長(zhǎng)達(dá)12年之久,可以使非管理員用戶升級(jí)到內(nèi)核特權(quán)。

 

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf
相關(guān)推薦

2021-06-26 07:11:50

BIOS攻擊漏洞

2021-06-25 07:13:16

戴爾電腦漏洞BIOS

2024-02-20 14:18:13

2012-07-09 11:17:19

2013-06-05 13:56:11

2019-09-08 14:48:42

2015-07-24 17:33:46

2017-02-23 11:30:18

向日葵

2014-01-07 17:21:27

遠(yuǎn)程控制

2013-12-20 16:43:33

遠(yuǎn)程開(kāi)機(jī)關(guān)機(jī)

2009-07-14 13:51:16

2009-07-07 09:37:04

2015-02-06 09:20:33

2011-07-07 10:58:28

2013-07-18 13:11:07

2013-09-09 11:12:06

網(wǎng)絡(luò)人遠(yuǎn)程控制軟件

2014-01-17 17:33:32

遠(yuǎn)程開(kāi)機(jī)

2024-11-04 15:25:15

2013-08-07 09:58:01

2019-06-03 12:50:23

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 亚洲黄色国产 | 成人免费视频观看视频 | 久久精品亚洲 | 精品三级在线观看 | eeuss国产一区二区三区四区 | 岛国av在线免费观看 | 亚洲国产精品久久 | 久久久精品一区 | 久久久精品一区 | 亚洲精品中文字幕 | 久久免费高清视频 | 国产午夜精品一区二区三区四区 | 99久久久久久99国产精品免 | 日本高清中文字幕 | 亚洲国产精品激情在线观看 | 久久久久亚洲精品中文字幕 | av黄色在线播放 | 久久久久久久久久久91 | 中文字幕国产第一页 | 亚洲精品在线免费看 | 免费成人高清在线视频 | 亚洲欧美日韩精品久久亚洲区 | 日本精品一区 | 99久久精品国产毛片 | 一区二区视频免费观看 | 成人亚洲精品 | 91高清视频在线 | 欧美日韩在线综合 | 国产免费一级片 | 一级大片免费 | 欧美一区二区三区在线 | 男人的天堂avav | 亚洲欧美日韩精品久久亚洲区 | 玖玖视频网 | 色资源站| 国产精品欧美精品日韩精品 | 午夜一区二区三区 | 天天操天天舔 | 日韩视频在线一区 | 天天操网| 免费人成在线观看网站 |