UEFI再次出现安全漏洞 可利用PXE远程下载恶意固件从而植入后门程序 – 蓝点网
UEFI 即统一可扩展固件接口的再次植入缩写,这是出现从而程序现代计算机普遍采用的一种技术,然而这种底层技术一旦出现漏洞也是安全很糟糕的,因为通过 UEFI 植入的漏洞蓝点后门程序并不容易检测、也不容易清除。可利
日前有研究人员发现五家提供商的用P远程 UEFI 固件存在九个漏洞,这些漏洞被研究人员统称为 PixieFail,下载即便权限很低的恶意用户也可以利用漏洞展开攻击。
成功展开攻击的固件黑客将可以安装恶意固件,从而在操作系统启动之前就提前运行恶意软件,后门不过这个漏洞主要影响的再次植入还是企业和数据中心。
基于 IPv6 的出现从而程序 PXE 启动:
PXE 是企业用来启动大量设备的一种方法,PXE 并不是安全将操作系统存储在设备上,相反系统映像会被存储在启动服务器上,漏洞蓝点终端设备通过 PXE 连接启动服务器从而启动操作系统。可利
PXE 专门为数据中心、云环境内的易用性、一致性和质量保证而设计,IT 管理员可以用来批量更新、配置、启动操作系统。
此次出现的漏洞就是在 PXE 中,在已经配置 IPv6 连接启动服务器的情况下,攻击者利用漏洞可以下载恶意固件映像而不是 IT 管理员配置的固件映像。
一旦植入到 UEFI 后恶意软件就可以实现持久化,因为常规的安全软件可能无法检测到 UEFI 被感染,或者被检测到无法清除。
研究人员称:
攻击者不需要对终端设备和启动服务器进行物理访问,攻击者只要能够访问这些系统运行的网络并配合工具捕获数据包,然后再进行注入和传输即可。
当终端设备启动时攻击者在请求响应中向客户端发送恶意数据包,这就可以触发其中一些漏洞。
禁用 PXE 和 IPv6:
对于该漏洞一个比较容易的防范办法就是直接禁用 PXE 启动和 IPv6,对于多数家庭用户来说基本不会使用 PXE,因此可以直接禁用。
另外此漏洞只影响通过 IPv6 连接的启动服务器,如果企业或数据中心使用 IPv4 连接那也不会受影响。
修复漏洞:
目前 UEFI 固件提供商正在陆续制作新版本固件分发给客户,例如 AMI 确认该漏洞影响 Optio V 系列固件,当前已经制作新版固件分发给客户。
其他固件提供商还在更新固件中,受影响的固件提供商包括:Arm Ltd.、Insyde、AMI、Phoenix Technologies、Microsoft。
微软的回应:
微软称该公司正在采取适当的行动,不过微软并未透露行动的具体内容。同时微软还错误地表示攻击者还需要在企业内网中建立恶意服务器,但研究人员称并不需要。
最后微软也建议如果不使用 PXE 或者其他协议那应该禁用,如果要使用也应该配置 TLS 加密协议,这样可以阻止攻击者进行中间人劫持。
-
文章
846
-
浏览
7253
-
获赞
2
热门推荐
-
深耕广州一周年 效率品质再降级 如祺出行宣告全新品牌主张:天生更懂
深耕广州一周年 效率品质再降级如祺出行宣告全新品牌主张:天生更懂2020年6月24日,如祺出行于广州举行一周年宣告会,宣告全新品牌主张“天生更懂”。如祺出行首席实施官蒋华携多位营业线负责人,散漫宣告多明星私下的模样:王政皓阳光少年
明星私下的模样:王政皓阳光少年2019-11-10 19:10:26 源头:公共娱乐网 责任编纂: saisai谁的妄图不远方?哈弗H9能给你汉兰达给不了的
谁的妄图不远方?哈弗H9能给你汉兰达给不了的2019-11-15 13:05:15 源头:公共娱乐网 责任编纂: liyu645根基医学综合商业综合体是指哪些2025/1/17千亿体育平台
保障体育财富的瘦弱有序睁开,必需坚持政策引领商业综合体是指哪些保障体育财富的瘦弱有序睁开,必需坚持政策引领商业综合体是指哪些。胡功夷易近展现,要着力处置扶持政策、土地政策、税收政策、水电价钱等政策落实瓜果捞店奈何样样经营 有哪些能耐
瓜果捞是一款时下饮品店颇为盛行的一款酸奶废品,选取香滑浓稠的手工现酿酸奶,放入给种百般的瓜果,每一颗果粒都被浓浓稠稠的酸奶包裹。瓜果不光鲜味,而且瘦弱有营养,以是瓜果捞很受人们的招待,那末开个瓜果捞店时尚服饰英语语句(时尚服饰翻译成英文)
时尚服饰英语语句时尚服饰翻译成英文)源头:时尚服饰网浏览:2684对于时尚的英文句子大全精选89句Some people say that loneliness is shameful, but fa真挚网APP上线往事宣告会
真挚网APP上线往事宣告会2019-11-15 10:42:53 源头:公共娱乐网 责任编纂: liyu体育生能考研吗f7体育直播2025/1/17千亿体育平台
宣告仪式上,相关体育财富公司以及金融机构、投资机构还做了体育财富老本名目推介以及金融效率体育财富睁开名目的推介宣告仪式上,相关体育财富公司以及金融机构、投资机构还做了体育财富老本名目推介以及金融效率体为抗疫祈福, 谭盾《敦煌·慈善颂》2020巡演正式启动
国内驰名作曲家、指挥家谭盾力作《敦煌·慈善颂》即将于7月开启第二轮中国巡演。《敦煌·慈善颂》创作灵感源头于丝绸之路上的敦煌石窟壁画等深具中国传统横蛮基因与公共根基的夷易近俗故事,为此特意研发的敦煌古乐需要向好,上半年破费投资削减清晰|快讯
摘要:7月15日,国家统计局宣告数据展现,上半年,我国牢靠资产投资规模扩展,高技术财富投资削减较快。 7月15日,国家统计局宣告数商业综合体经营利润考研体育综合是甚么九州体育网
这次焕新签约,标志着双方在名目经营相助方面迈出关键一步,对于崇左城区商业综合体的高品质睁开具备主要意思这次焕新签约,标志着双方在名目经营相助方面迈出关键一步,对于崇左城区商业综合体的高品质睁开具备主要体育在线平台九州体育进口体育行动科普小知识
经由历程这个平台,你可能体验到无缝毗邻的体育赛事直播九州体育进口九州体育进口经由历程这个平台,你可能体验到无缝毗邻的体育赛事直播九州体育进口九州体育进口。不论你是在家中仍是在外出遨游体育行动科普小知识隧道新生力 “碗”转中东风 百龄坛联手李宁妄想 限量款威士忌敦煌宣告
2020年8月25日--中国敦煌雅丹·妖怪城。国内驰名威士忌品牌百龄坛Ballantine’s携手李宁妄想,配合宣告百龄坛限量联名妄想款,气焰强烈的酒瓶以及复刻了中国茶酒横蛮精髓的酒碗,以配合的中西混人气时尚服饰图片男生(人气时尚服饰图片男生)
人气时尚服饰图片男生人气时尚服饰图片男生)源头:时尚服饰网浏览:2013男生上身胖穿甚么衣服美不雅呢?一、嘻哈气焰宽松T恤是这种男生不错的抉择。对于这种微胖身段的男生来说,抉择嘻哈气焰的t恤名目来穿是小学教育业余学甚么综合课程大全?千亿体育线上平台
以名目为中间约800米规模内集聚9少数市老本,集品格住宅、轨道交通、万象商业、优资教育、体育公园、润心会所、高精财富、商务办公、都市关键于一体,比肩巴黎、纽约等国内步辇儿街区构建纪律,组成10分钟生涯