数以吨计的GB主板都带有隐藏的固件后门

文章:《数以吨计的GB主板都带有隐藏的固件后门》_配图

零部件供应商技嘉有一些紧迫的问题需要回答。第一个也是最紧迫的问题是:“为什么你在没有告诉任何人的情况下,在自己的主板固件中安装了一个更新程序后门?”第二个问题是,“你为什么不以任何有意义的方式锁定它,希望它只通过不被人知道就能保持安全?”当他们发现技嘉的UEFI固件安装在数百种型号的零售和企业主板上时,安全研究公司ECLYSIME就提出了这样的问题。

Eclyimum表示,该代码是为Gigabyte提供的,用于通过互联网或本地网络上的附加存储设备安装固件更新。但根据研究人员的说法,该工具大部分是不安全的,这意味着任何知道它的恶意攻击者都可能在PC主板上加载他们自己的代码。该问题是通过Windows启动可执行文件发现的,该文件可以安装新的UEFI固件,从不安全的GB服务器下载并安装软件,而无需任何签名验证。

这篇研究博客文章说,这个安全漏洞可能会导致恶意分子使用OEM后门加载有害代码,如rootkit,要么直接加载到用户的计算机上,要么通过危害技嘉自己的服务器。“中间人”攻击也是可能的,通过额外的载体拦截下载过程。Eclyimum提供了3 GB的URL,用户或管理员可以阻止这些URL,以阻止基于互联网的更新。

数以百计的主板型号受到影响,包括一些最新的高端系统制造商零售板。你可以在这里看到完整的名单(PDF链接)。该公司表示,已向技嘉公司通报了该漏洞,该公司计划通过(哈)固件更新来解决这个问题。

– – END – –

– – 转载请声明来源:www.lanpanpan.com – –

编译:盼盼云笔记

推荐阅读

文章:《所有ChatGPT用户都可以免费获得GPT-4,新机型栩栩如生》缩略图

所有ChatGPT用户都可以免费获得GPT-4,新机型栩栩如生

该公司周一表示,OpenAI将为ChatGPT带来一种新的人工智能模型GPT-40。他们的想法是将“GPT-4”级聊天带到OpenAI应用程序中,并向所有OpenAI用户免费提供。 OpenAI将伴随着GPT-4o机型的发布和一个新的Mac应用程序一起发布,该应用程序将展示新机型的功能,它现在可以“看到”周围的世界。一款Windows应用程序将在稍后亮相。GPT-4o机型现在也可以通过包括桌面截图…

文章:《Microsoft Places是一款新的‘共享我的位置’工作应用》缩略图

Microsoft Places是一款新的‘共享我的位置’工作应用

微软正在推出一款名为Places的新应用程序,它将为平衡在家和办公室工作的员工和组织提供一种更好的方式来确定谁在哪里以及何时何地。 鉴于您已经熟悉公司对远程工作的态度,您可能会立即知道您或您的团队是否正在使用位置。很明显,一些公司希望说服他们的员工回到办公室,而一些员工则宁愿避免通勤的压力和费用,在家里工作。 微软表示,Places的设计就是为了平衡这种紧张关系。首先,这款应用可以作为一个独立的指…

文章:《ARM希望最早在2025年制造自己的芯片》缩略图

ARM希望最早在2025年制造自己的芯片

人工智能不仅仅是一个试图推动个人电脑销售给消费者的流行语。这也正在成为一项巨大且非常有利可图的业务–只要问问NVIDIA就知道了。去年,由于向数据中心出售GPU,为产生式人工智能应用程序的后端提供支持,NVIDIA的股价翻了一番以上。芯片竞争对手ARM及其业务之父软银也想分一杯羹。 据日经亚洲报道,ARM目前正在建立一个人工智能部门,并为大规模芯片生产寻找合作伙伴,计划在2025年初推…