戴爾 BIOS 升級軟件出現漏洞:可遠程執行代碼,影響 3000 萬臺電腦
來源:本站原創 瀏覽:958次 時間:2021-06-25
根據外媒 MSPoweruser 消息,安全研究機構 Eclypsium 近日發現,戴爾的遠程 BIOS 升級軟件出現了一個嚴重漏洞,會導致攻擊者劫持 BIOS 下載請求,并使用經過修改的文件進行攻擊。這會使得黑客可以控制系統的啟動過程,破壞操作系統。
[戴爾 BIOS 升級軟件出現漏洞:可遠程執行代碼,影響 3000 萬臺電腦]
研究機構表示,戴爾電腦的這項漏洞影響了多達 129 種不同的戴爾筆記本電腦,此外還有臺式機、一體機等設備,總數量超過 3000 萬臺。這一功能名稱為 BIOS Conenct,大多數戴爾設備上都預裝了這一功能,該服務使用不安全的 TLS 連接方式與戴爾服務器溝通,并存在三個漏洞,允許過接著將任何軟件傳送到設備上。
Eclypsium 稱,其中兩個漏洞影響系統恢復過程,另一個漏洞影響固件更新過程。這三個是相互獨立的,每一個都會導致 BIOS 中的惡意代碼被執行。
IT之家獲悉,研究人員還建議,目前所有戴爾用戶的電腦都需要更新 BIOS,但是不要使用 BIOS Connect 功能來執行此操作,應到官網進行下載。
[戴爾 BIOS 升級軟件出現漏洞:可遠程執行代碼,影響 3000 萬臺電腦]
研究機構表示,戴爾電腦的這項漏洞影響了多達 129 種不同的戴爾筆記本電腦,此外還有臺式機、一體機等設備,總數量超過 3000 萬臺。這一功能名稱為 BIOS Conenct,大多數戴爾設備上都預裝了這一功能,該服務使用不安全的 TLS 連接方式與戴爾服務器溝通,并存在三個漏洞,允許過接著將任何軟件傳送到設備上。
Eclypsium 稱,其中兩個漏洞影響系統恢復過程,另一個漏洞影響固件更新過程。這三個是相互獨立的,每一個都會導致 BIOS 中的惡意代碼被執行。
IT之家獲悉,研究人員還建議,目前所有戴爾用戶的電腦都需要更新 BIOS,但是不要使用 BIOS Connect 功能來執行此操作,應到官網進行下載。



