成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

UEFI啟動固件曝出大量漏洞,數(shù)百萬臺計算機面臨數(shù)據(jù)泄漏風險

安全 漏洞 數(shù)據(jù)安全
近日,安全公司Quarkslab一口氣披露了UEFI固件(負責啟動操作系統(tǒng))TCP/IP網(wǎng)絡協(xié)議棧的九個安全漏洞(統(tǒng)稱Pixie Fail)。這九個漏洞存在于TianoCoreEFI開發(fā)套件II(EDK II)中,可被利用來實現(xiàn)遠程代碼執(zhí)行、拒絕服務(DoS)、DNS緩存中毒和敏感信息泄露。

近日,安全公司Quarkslab一口氣披露了UEFI固件(負責啟動操作系統(tǒng))TCP/IP網(wǎng)絡協(xié)議棧的九個安全漏洞(統(tǒng)稱Pixie Fail)。這九個漏洞存在于TianoCoreEFI開發(fā)套件II(EDK II)中,可被利用來實現(xiàn)遠程代碼執(zhí)行、拒絕服務(DoS)、DNS緩存中毒和敏感信息泄露。

AMI、英特爾、Insyde和Phoenix Technologies等公司的UEFI固件無一例外都受到了這些漏洞的影響,這意味著全球數(shù)以百萬計的計算機正面臨威脅。

UEFI(統(tǒng)一可擴展固件接口)是一種新的主板啟動引導模式,被看作是近20年歷史的BIOS的繼任者,其優(yōu)勢在于圖形交互界面并可提高電腦開機后進入系統(tǒng)的啟動速度。

隨著微軟Windows 11將UEFI安全啟動列為必需項,UEFI正在加速完成對BIOS的替代,成為當今Windows系統(tǒng)電腦的主流啟動方式。

漏洞詳情

EDK II整合了自己的TCP/IP堆棧(NetworkPkg),以在初始預啟動執(zhí)行環(huán)境(PXE,發(fā)音為“pixie”)階段啟用網(wǎng)絡功能,在操作系統(tǒng)尚未運行時執(zhí)行管理任務。

換而言之,EDKII是一個客戶端-服務器接口,用于從網(wǎng)絡接口卡(NIC)啟動設備,并允許管理員遠程配置和啟動尚未加載操作系統(tǒng)的聯(lián)網(wǎng)計算機。

作為UEFI固件的一部分,PXE代碼包含在主板上或NIC固件只讀存儲器(ROM)中:

Quarkslab在EDKII的TCP/IP堆棧(NetworkPkg)中發(fā)現(xiàn)的問題包括溢出錯誤、越界讀取、無限循環(huán)以及使用弱偽隨機數(shù)生成器(PRNG),這些問題會導致DNS和DHCP中毒攻擊、信息泄漏、拒絕服務、IPv4和IPv6層的數(shù)據(jù)插入攻擊,漏洞列表如下:

  • CVE-2023-45229(CVSS分數(shù):6.5)-處理DHCPv6通告消息中的IA_NA/IA_TA選項時出現(xiàn)整數(shù)下溢
  • CVE-2023-45230(CVSS分數(shù):8.3)-DHCPv6客戶端中通過長服務器ID選項發(fā)生緩沖區(qū)溢出
  • CVE-2023-45231(CVSS分數(shù):6.5)-處理帶有截斷選項的ND重定向消息時出現(xiàn)越界讀取
  • CVE-2023-45232(CVSS分數(shù):7.5)-解析Destination Options標頭中的未知選項時出現(xiàn)無限循環(huán)
  • CVE-2023-45233(CVSS分數(shù):7.5)-解析Destination Options標頭中的PadN選項時出現(xiàn)無限循環(huán)
  • CVE-2023-45234(CVSS分數(shù):8.3)-處理DHCPv6通告消息中的DNS服務器選項時出現(xiàn)緩沖區(qū)溢出
  • CVE-2023-45235(CVSS分數(shù):8.3)-處理來自DHCPv6代理廣告消息的服務器ID選項時出現(xiàn)緩沖區(qū)溢出
  • CVE-2023-45236(CVSS評分:5.8)-可預測的TCP初始序列號
  • CVE-2023-45237(CVSS評分:5.3)-使用弱偽隨機數(shù)生成器
  • CERT協(xié)調(diào)中心(CERT/CC)在一份公告中表示:“這些漏洞的影響和可利用性取決于特定的固件版本和默認PXE啟動配置。”

“本地網(wǎng)絡內(nèi)的攻擊者(在某些情況下是遠程攻擊者)可以利用這些漏洞來執(zhí)行遠程代碼、發(fā)起DoS攻擊、進行DNS緩存中毒或提取敏感信息。”

責任編輯:華軒 來源: GoUpSec
相關(guān)推薦

2021-09-15 14:46:06

漏洞網(wǎng)絡安全網(wǎng)絡攻擊

2024-08-22 12:38:03

2025-01-08 08:17:46

2022-05-05 14:01:02

DNS高危漏洞uClibc

2021-04-26 10:04:43

AirDrop漏洞數(shù)據(jù)泄漏

2021-05-08 10:07:29

驅(qū)動漏洞Dell計算機

2022-03-24 09:59:32

漏洞黑客網(wǎng)絡攻擊

2024-06-21 14:13:34

2017-01-15 21:01:25

2023-01-10 00:11:56

2025-06-13 09:30:00

2022-01-12 12:33:15

漏洞網(wǎng)絡安全網(wǎng)絡攻擊

2021-09-05 05:59:00

BrakTooth漏洞藍牙設備

2021-12-02 15:16:58

數(shù)據(jù)泄露WiFi信息安全

2025-01-17 11:06:29

2018-08-13 20:58:52

2009-08-07 10:41:34

2021-09-17 11:03:25

HP OMEN漏洞攻擊

2020-05-09 10:43:54

網(wǎng)站安全WordPress安全Elementor

2021-11-01 05:50:13

勒索軟件漏洞贖金
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 国产视频亚洲视频 | 伊人电影院av | 国产精品视频一二三区 | 国产黄色一级片 | 九色在线观看 | 在线观看h视频 | 成人a网 | 国产成人精品久久二区二区 | 天堂在线网| 国产精品视频一区二区三区不卡 | 一区二区三区视频在线免费观看 | 日韩一区二区在线免费观看 | 91看片在线 | 成人亚洲综合 | 欧美日韩国产中文字幕 | 精品视频免费 | 亚洲性人人天天夜夜摸 | 一区二区三区不卡视频 | 国产一区二区精品在线观看 | 祝你幸福电影在线观看 | 亚洲一区视频 | 日韩一级精品视频在线观看 | 亚洲欧美在线观看 | 91看片在线观看 | 不卡一区二区三区四区 | 久久不卡| 国产精品高清一区二区 | 亚洲精品成人在线 | 精品国产18久久久久久二百 | 久草免费在线 | 亚洲视频三区 | 国产福利网站 | 性色av网站 | 成人欧美一区二区三区色青冈 | av免费看在线 | 天堂一区 | 三级视频在线观看 | 国产日韩视频在线 | yiren22综合网成人 | 在线91| 日本精品一区二区三区在线观看视频 |