国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

3000萬臺戴爾設備面臨遠程BIOS攻擊風險

安全 應用安全 漏洞
近日,Eclypsium的安全研究人員發(fā)現(xiàn),由于錯誤的更新機制,導致數(shù)千萬臺戴爾設備產生了四個嚴重安全漏洞,攻擊者幾乎能完全控制和持久化攻擊存在漏洞的目標設備。

近日,Eclypsium的安全研究人員發(fā)現(xiàn),由于錯誤的更新機制,導致數(shù)千萬臺戴爾設備產生了四個嚴重安全漏洞,攻擊者幾乎能完全控制和持久化攻擊存在漏洞的目標設備。

研究人員表示,這一系列漏洞可以讓遠程攻擊者在戴爾設備的預啟動環(huán)境中執(zhí)行任意代碼,全球大約3000萬個戴爾端點設備受到影響。

[[407441]]

根據(jù)Eclypsium的分析,這些漏洞影響了129款受安全啟動保護的筆記本電腦、平板電腦和臺式機,其中包括企業(yè)和消費設備。安全啟動是一種安全標準,旨在確保設備僅使用其原始設備制造商(OEM)所信任的軟件進行啟動,以防止惡意接管。

Eclypsium的研究人員表示:“這些漏洞允許特權網絡攻擊者繞過安全啟動保護,控制設備的啟動過程,并破壞操作系統(tǒng)和更高層的安全控制。這些漏洞的CVSS得分為8.3(滿分10分)。”

具體而言,上述漏洞會影響Dell SupportAssist(大多數(shù)基于Windows的戴爾機器上預裝的技術支持解決方案)中的BIOSConnect功能。BIOSConnect用于執(zhí)行遠程操作系統(tǒng)恢復或更新設備上的固件。

研究人員在分析中指出:“所有類型的技術供應商都越來越多地實施無線更新流程,以使他們的客戶能夠盡可能輕松地保持固件最新并從系統(tǒng)故障中恢復。雖然這是一個有價值的服務,但這些過程中的任何漏洞,例如我們在戴爾BIOSConnect中看到的漏洞,都會產生嚴重的后果。”

該報告指出,特定漏洞允許攻擊者遠程利用主機的UEFI固件并控制設備上的最高特權代碼。

報告總結道:“這種遠程可利用性和高權限的結合可能會使遠程更新功能成為未來攻擊者的誘人目標。”

1. 不安全的TLS連接:冒充戴爾

第一個漏洞(CVE-2021-21571)是可導致遠程代碼執(zhí)行(RCE)鏈的開始。

當BIOSConnect嘗試連接到后端Dell HTTP服務器以執(zhí)行遠程更新或恢復時,它會啟用系統(tǒng)的BIOS(用于在引導過程中執(zhí)行硬件初始化的固件)通過Internet與Dell后端服務聯(lián)系。然后,再協(xié)調更新或恢復過程。

Eclypsium研究人員表示,問題在于用于將BIOS連接到后端服務器的TLS連接將會接受任何有效的通配符證書。因此,具有特權網絡權限的攻擊者可以攔截該連接,冒充戴爾并將攻擊者控制的內容發(fā)送回受害設備。

分析稱:“驗證dell.com證書的過程首先要從硬編碼服務器8.8.8.8檢索DNS記錄,然后建立到‘戴爾下載站點’的連接,但是,戴爾設備BIOS中的BIOSConnect功能中內置的任何證書頒發(fā)機構頒發(fā)的任何有效證書都將滿足安全連接條件。”

2. 允許任意代碼執(zhí)行的溢出漏洞

一旦利用第一個“看門人”漏洞將惡意內容傳送回受害機器,攻擊者就可以選擇利用其他三個不同且溢出的漏洞(CVE-2021-21572、CVE-2021-21573、CVE-2021-21574)。研究人員說,這三個漏洞中的任何一個都可用于在目標設備上實施預啟動的RCE。

據(jù)Eclypsium稱,其中兩個漏洞會影響操作系統(tǒng)的恢復過程,而第三個漏洞則影響固件更新過程,該公司尚未發(fā)布進一步的技術細節(jié)。

研究人員表示,任何攻擊場景都需要攻擊者能夠重定向受害者的流量,例如通過中間機器(MITM)攻擊——這不是什么障礙。

報告稱:“中間機器攻擊對復雜的攻擊者來說是一個相對較低的門檻,ARP欺騙和DNS緩存中毒等技術已經廣為人知且易于自動化。此外,企業(yè)虛擬專用網和其他網絡設備已成為攻擊者的首要目標,這些設備中的缺陷可以讓攻擊者重定向流量。最后,在家工作的終端用戶越來越依賴SOHO網絡設備。漏洞在這些類型的消費級網絡設備中非常普遍,并已在惡意活動中被廣泛利用。”

鑒于成功入侵設備的BIOS將允許攻擊者長期駐留,同時控制設備的最高權限,因此進行攻擊前的此類基礎工作對于網絡犯罪分子來說是值得的。報告指出,這是因為他們將控制加載主機操作系統(tǒng)的過程,并且能夠禁用保護以保持不被發(fā)現(xiàn)。

Eclypsium研究人員說:“這種攻擊可以提供對設備幾乎無限的控制權,對攻擊者來說回報豐厚。”

3. 戴爾發(fā)布補丁

戴爾在其安全公告中宣布已經開始在所有受影響的系統(tǒng)上推出BIOS補丁,大多數(shù)更新定于周四(6月24日)進行,其他更新將在7月跟進。

根據(jù)Eclypsium的建議,用戶需要根據(jù)戴爾發(fā)布的哈希值手動檢查哈希值后,從操作系統(tǒng)運行BIOS更新可執(zhí)行文件,而不是通過BIOSConnect來進行BIOS更新。

參考資料:https://www.dell.com/support/kbdoc/000188682

【本文是51CTO專欄作者“安全牛”的原創(chuàng)文章,轉載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權】

戳這里,看該作者更多好文 

 

責任編輯:趙寧寧 來源: 51CTO專欄
相關推薦

2021-06-26 07:09:47

戴爾漏洞網絡安全

2021-06-25 07:13:16

戴爾電腦漏洞BIOS

2015-11-03 09:10:45

2021-12-26 11:54:43

路由器漏洞安全

2022-03-14 14:37:53

網絡攻擊供應鏈攻擊漏洞

2015-02-06 09:20:33

2024-08-07 12:49:52

2019-01-25 06:14:49

2020-04-16 16:34:10

戴爾攻擊BIOS

2025-03-21 14:55:33

2021-01-22 10:01:37

智能家居物聯(lián)網智能科技

2022-05-18 21:48:05

網絡安全

2024-06-27 12:49:56

2021-09-06 09:51:55

BrakTooth安全漏洞藍牙設備

2022-04-25 08:49:53

ALAC漏洞聯(lián)發(fā)科

2021-02-01 09:42:00

漏洞攻擊ICS

2021-07-06 18:16:02

勒索軟件Kaseya攻擊

2019-05-24 15:35:03

2023-11-16 13:56:27

2020-03-11 09:34:12

網絡攻擊移動安全網絡安全
點贊
收藏

51CTO技術棧公眾號

动漫视频在线一区| 日韩小视频在线观看专区| 亚洲国产综合在线看不卡| 欧美日韩性视频| 成人午夜一级二级三级| 国产精品手机播放| 亚洲校园欧美国产另类| 天天综合国产| 91精品1区2区| 日韩精品一区二区三区外面| 国产精品论坛| 成人免费视频免费观看| 欧美日本亚洲视频| 日韩爱爱小视频| 五月婷婷六月综合| 欧美剧情片在线观看| 亚洲精品一区二区三| 欧美jizz18| 国产精品伦理一区二区| 亚洲自拍偷拍网址| heyzo高清中文字幕在线| 国产裸体歌舞团一区二区| 久久久www成人免费精品张筱雨| 亚洲欧美国产中文| 欧美日本亚洲韩国国产| 精品久久久久久久中文字幕| 激情视频一区二区| 日本免费久久| 亚洲自拍偷拍av| 欧美1o一11sex性hdhd| 久久久久久久性潮| 亚洲视频视频在线| 精精国产xxxx视频在线动漫| 国产亚洲福利| 久久不射电影网| av中文字幕在线| 99re这里都是精品| 99久久99久久| 日韩电影精品| 91久久一区二区| 欧美a在线看| www久久久久| 成人资源av| 亚洲精品18| 亚洲成人动漫在线播放| 欧美男女交配视频| 亚洲免费高清视频在线| 色噜噜一区二区| 国产毛片一区二区三区| 亚洲欧美视频在线| 美国成人毛片| 中文字幕视频一区二区三区久| 日本一区二区三区在线视频| 中文字幕中文字幕精品| 伊人av综合网| 亚洲欧美成人影院| 一区二区三区免费网站| 黄色的视频在线免费观看| 日本一区二区成人在线| 在线免费观看成人| 欧美gvvideo网站| 久久好看免费视频| 亚洲桃色综合影院| 免费不卡亚洲欧美| 久久综合久色欧美综合狠狠| 亚洲成色www久久网站| 成人av影院在线| 日本一区二区三区视频在线播放| 成人黄色在线视频| 麻豆传媒在线视频| 国产精品乱码久久久久久| 免费在线毛片| 中文字幕在线成人| 三级资源在线| 中文字幕日韩有码| 91精品国产91久久久久久密臀| 日本一区二区三不卡| 国产精品午夜在线观看| 成人av黄色| 欧美性高清videossexo| 中文在线资源在线| 最新久久zyz资源站| 4438x成人网全国最大| 欧美日韩国产麻豆| 涩涩网在线视频| 日韩欧美一二三区| 噜噜噜在线观看播放视频| 亚洲免费中文字幕| 国产精品久久久久久| 自拍偷拍99| 亚洲成人一二三| 日日噜噜噜夜夜爽爽狠狠视频| 久久精品网站免费观看| 欧美 日韩 国产精品| 国产一区二区看久久| 9191国产视频| 国产剧情av麻豆香蕉精品| 中文字幕在线视频网| 日韩在线观看精品| 在线看欧美视频| 中文字幕一区二区三区电影| 99精品福利视频| 欧美精品亚洲| 亚洲激情婷婷| 韩国版免费三体| 深夜福利亚洲导航| **精品中文字幕一区二区三区| 亚洲欧美国产制服动漫| 欧美精品成人| 超清福利视频| 一区二区三区资源| 黄动漫在线免费观看| 日韩资源在线观看| 久久中文欧美| 热久久最新地址| 7799精品视频| 成全电影大全在线观看| 亚洲男人的天堂在线| 性欧美xxxx大乳国产app| 一区精品在线| 欧美精品 日韩| 国产精品chinese| 国产精品美女av| 91精品国偷自产在线电影 | 国产精一区二区三区| 老司机免费在线视频| 亚洲精品自拍第一页| 91精品婷婷色在线观看| 日本特黄a级高清免费大片| 色哦色哦哦色天天综合| 亚洲资源网你懂的| 色综合色综合色综合色综合| 久久99精品久久久久久琪琪| 久久久午夜精品理论片中文字幕| 成人免费av电影| 欧美一区二区三区免费视| 九九热精品视频在线观看| 国产欧美韩国高清| 亚洲国产精品影院| 999国产精品| 午夜在线观看91| 亚洲欧美日韩在线高清直播| 美女免费视频一区二区| 国产一二三区av| 国内精品国产三级国产在线专| 久久免费大视频| 亚洲最大黄色| ts人妖另类在线| 欧美不卡123| 一区二区美女| 蜜臀在线观看| 国产三区精品| 中文字幕av一区二区三区高| 91成人精品在线| 777视频在线观看| 51精品国产人成在线观看| 成人性生交大合| 成人av在线播放| 国产伦理一区二区三区| 99riav一区二区三区| 日韩精品一级| 日韩高清国产一区在线观看| 精品美女一区二区| 国产成人激情av| 色影院视频在线| 欧洲一区二区视频| 国产精品自拍在线| 国产精品一区二区精品视频观看| 免费看黄视频网站| 国产伦精品一区二区三毛| 日韩精品在线免费观看| 欧美fxxxxxx另类| 免费黄色一级网站| 日韩成人中文字幕在线观看| 日韩av在线播放网址| 久久这里只有精品8| 欧美日韩不卡一区二区| 久久夜色精品国产噜噜av小说| 欧美一区2区三区4区公司二百| 国产视频丨精品|在线观看| 久久久久久久久蜜桃| 91一区二区三区四区| av在线加勒比| 91原色影院| 日韩免费电影一区二区三区| 日韩在线免费高清视频| 亚洲成人在线免费| 久久er精品视频| 91在线免费看| 国产精品久久久久久久久久| 久久久精品欧美丰满| 欧美freesextv| gay欧美网站| 日韩一二三区不卡在线视频| 亚洲性av在线| 天堂成人免费av电影一区| 深夜福利一区| 免费不卡视频| 男人捅女人免费视频| 中文字幕欧美日韩一区二区三区|