UEFI-дыры Qualcomm угрожают устройствам Microsoft, Lenovo, Samsung

UEFI-дыры Qualcomm угрожают устройствам Microsoft, Lenovo, Samsung

UEFI-дыры Qualcomm угрожают устройствам Microsoft, Lenovo, Samsung

Множество устройств от таких техногигантов, как Microsoft, Lenovo, Samsung и др., содержат уязвимости из-за дырявой UEFI-прошивки в чипах Qualcomm Snapdragon. Сам производитель уже выпустил патчи, поэтому осталось только их установить.

В общей сложности, по словам Qualcomm, заплатки закрывают больше двадцати брешей. В их числе  ошибки в процессах подключения и загрузки. О некоторых проблемах сообщили специалисты компании Binarly.

Как рассказал изданию SecurityWeek Алекс Матросов, основатель Binarly, его сотрудникам удалось выявить девять проблем в безопасности. Эксперты наткнулись на них, изучая прошивку ноутбуков Lenovo Thinkpad X13.

В ходе исследования оказалось, что пять из выявленных уязвимостей затрагивают не только лэптопы от Lenovo, но и другие устройства, работающие на чипах Snapdragon. Матросов также отметил, что на его памяти это первый раз, когда бреши находят в UEFI-прошивке компьютеров, работающих на Arm.

Помимо ноутбуков от Lenovo, уязвимостям подвержены Microsoft Surface, Windows Dev Kit 2023 (Project Volterra) и ряд устройств от Samsung.

«Согласно уведомлению Qualcomm, число затронутых чипсетов просто колоссально», — подчёркивает основатель Binarly.

В сообщении Lenovo корпорация пишет, что две проблемы — переполнение буфера и чтение за пределами границ — связаны с драйвером DXE. Этими дырами может воспользоваться локальный злоумышленник.

Матросов считает, что эксплуатация выявленных уязвимостей может привести к выполнению произвольного кода, именно поэтому им был присвоен высокий уровень опасности.

 

В Qualcomm призывают всех конечных пользователей, кого затрагивают эти проблемы, установить соответствующие патчи. Специалисты Binarly планируют обнародовать технические детали брешей сегодня, 9 января.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Контур открыл программу баг-баунти с выплатами до 1 млн рублей

Компания Контур запустила публичную программу по поиску уязвимостей на площадке Standoff Bug Bounty. Теперь более 30 тысяч специалистов по кибербезопасности смогут протестировать сервисы компании и получить вознаграждение за найденные уязвимости. Максимальная выплата за особенно опасные сценарии — до 1 млн рублей.

В тестировании участвует вся продуктовая линейка Контура — от решений для онлайн-бухгалтерии и интернет-отчетности до систем электронного документооборота, корпоративных коммуникаций и видеоконференций.

Главное внимание разработчики просят уделить уязвимостям, связанным с аутентификацией, возможностью компрометации учетных записей, уязвимостям на стороне сервера (server-side) и проблемам класса Broken Access Control, которые могут привести к утечке пользовательских данных.

Заместитель генерального директора компании Михаил Добровольский отметил, что перевод программы в открытый формат позволит шире проверить критичные элементы инфраструктуры и ускорить процесс исправления ошибок.

По данным компании Positive Technologies, на долю уязвимостей приходится около 28% успешных кибератак на российские организации.

Вовлечение независимых исследователей через программы bug bounty, отмечают специалисты, помогает компаниям своевременно выявлять слабые места и снижать риск инцидентов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru