Nhiều máy tính HP chứa 6 lỗ hổng firmware, vẫn chưa được vá lỗi sau một năm được báo cáo

Công ty bảo mật đã thông báo cho HP về lỗ hổng firmware này vào tháng 7 năm 2021 và tháng 4 năm 2022.

Một loạt thiết bị của HP chạy trong môi trường doanh nghiệp chứa tới sáu lỗ hổng bảo mật trong firmware nhưng vẫn chưa được vá, tuy đã được tiết lộ công khai từ tháng 7/2021.

Tại hội nghị Black Hat 2022 vào tháng trước, công ty bảo mật doanh nghiệp Binarly đã tiết lộ sáu lỗ hổng được theo dõi trong một số dòng sản phẩm của HP, bao gồm cả EliteBooks

Nhiều máy tính HP chứa 6 lỗ hổng firmware, vẫn chưa được vá lỗi sau một năm tiết lộ

Những lỗ hổng này cho phép tin tặc lây nhiễm mã độc lên thiết bị, giúp mã độc có thể tồn tại lâu dài trên hệ thông. Đây là lý do tại sao các lỗ hổng này được coi là mối nguy hiểm được đánh giá cao.

Binarly cho biết các phát hiện gần đây đều là vấn đề hỏng bộ nhớ SMM (System Management Module) dẫn tới thực thi code tùy ý. Sáu lỗ hổng này nằm trong số 16 mối đe dọa có mức độ nghiêm trọng cao mà Binary đã tiết lộ tại hội nghị. Các nhà phát triển tại HP đã vá 10 bản trong số đó, nhưng những bản còn lại bị "bỏ quên". Hơn nữa, các lỗi này không hoàn toàn mới, các nhà nghiên cứu đã phát hiện ra ba bản vào tháng 7 năm 2021 và ba bản vào tháng 4 năm nay.

Nhiều máy tính HP chứa 6 lỗ hổng firmware, vẫn chưa được vá lỗi sau một năm tiết lộ

Sáu lỗ hổng mà Binarly cho biết HP đã không vá trong nhiều tháng gồm:

  • CVE-2022-23930: Tràn bộ đệm dựa trên ngăn xếp dẫn tới thực thi code tùy ý, điểm CVSS 8.2.
  • CVE-2022-31644: Ghi ngoài giới hạn trên CommBuffer, cho phép bỏ qua một phần xác thực điểm CVSS 7.5.
  • CVE-2022-31645: Ghi ngoài giới hạn dựa trên việc không kiểm tra kích thước của con trỏ được gửi đến trình xử lý SMI, điểm CVSS 8.2.
  • CVE-2022-31646: Ghi ngoài giới hạn dựa trên chức năng API thao tác bộ nhớ trực tiếp, dẫn tới nâng cao đặc quyền và thực thi code tùy ý, điểm CVSS 8.2
  • CVE-2022-31640: Xác thực đầu vào không phù hợp cho phép hacker kiểm soát dữ liệu CommBuffer và mở đường dẫn đến các sửa đổi không hạn chế, điểm CVSS 7.5.
  • CVE-2022-31641: Lỗ hổng chú thích trong quá trình xử lý SMI dẫn tới thực thi code tùy ý, điểm CVSS 7.5.

Theo nhận xét của Binarly, việc vá lỗ hổng trên firmware là rất khó khăn do sự phức tạp của chuỗi cung ứng phần mềm. Do đó, nhiều khách hàng của HP sẽ phải chấp nhận rủi ro và tự tăng cường các biện pháp bảo mật vật lý.

 

Bài liên quan

Bài đọc nhiều nhất

Bài mới trong ngày

“Chainsaw Man: Reze Arc” Gây Sốt Với Doanh Thu Hơn 10 Tỷ Yên, Đánh Bại Kimetsu no Yaiba Trên Bảng Xếp Hạng

“Chainsaw Man: Reze Arc” Gây Sốt Với Doanh Thu Hơn 10 Tỷ Yên, Đánh Bại Kimetsu no Yaiba Trên Bảng Xếp Hạng

hoanlagvnDũng Nhỏ TT

Sau nhiều tuần làm mưa làm gió tại các rạp chiếu, Chainsaw Man – Reze Arc đã khẳng định vị thế của mình khi cán mốc doanh thu hơn 10 tỷ yên toàn cầu. Không chỉ vượt mặt Kimetsu no Yaiba: Akaza Sairai để chiếm vị trí top 1 phòng vé Nhật, bộ phim còn tạo nên cơn sốt quốc tế nhờ cốt truyện bi kịch đẫm máu, hình ảnh mãn nhãn và sự góp mặt của những tên tuổi lớn trong âm nhạc và lồng tiếng.

Giải trí
MV "Aishite Aishite Ashite" Của Ado Bị Gỡ Bỏ: Lỗi Do Sử Dụng Hình Ảnh Trái Phép, Universal Music Japan Lên Tiếng Xin Lỗi

MV "Aishite Aishite Ashite" Của Ado Bị Gỡ Bỏ: Lỗi Do Sử Dụng Hình Ảnh Trái Phép, Universal Music Japan Lên Tiếng Xin Lỗi

hoanlagvnDũng Nhỏ TT

Chỉ vừa ra mắt chưa lâu, MV “Aishite Aishite Ashite” – bản cover được mong đợi từ ca sĩ Ado – đã bất ngờ bị gỡ khỏi các nền tảng chính thức do vi phạm bản quyền hình ảnh. Universal Music Japan mới đây đã lên tiếng thừa nhận sai sót trong khâu kiểm duyệt pháp lý và gửi lời xin lỗi đến nhóm nghệ sĩ độc lập Sashitama, những người bị ảnh hưởng bởi vụ việc. Sự cố này đang làm dấy lên nhiều tranh luận trong ngành công nghiệp âm nhạc Nhật Bản về trách nhiệm bảo vệ quyền sở hữu trí tuệ và quy trình sản xuất MV hiện nay.

Giải trí
VNGGames và Tasco Auto ký kết hợp tác chiến lược – công bố ra mắt Game Nghịch Thủy Hàn và Geely trở thành nhà tài trợ chính thức

VNGGames và Tasco Auto ký kết hợp tác chiến lược – công bố ra mắt Game Nghịch Thủy Hàn và Geely trở thành nhà tài trợ chính thức

Khoa NguyenNguyễn Tiến Khoa

VNGGames và Tasco Auto chính thức ký kết hợp tác chiến lược, đồng thời công bố ra mắt siêu phẩm game nhập vai Nghịch Thủy Hàn và thông tin Geely trở thành nhà tài trợ chính thức của trò chơi, tài trợ 01 xe điện thông minh GEELY EX5 làm phần thưởng đặc biệt trong chuỗi sự kiện ra mắt game tại Việt Nam.

Game Online
Lên đầu trang