您现在的位置是:亿华灵动 > 人工智能
UEFI启动固件曝出大量漏洞,数百万台计算机面临数据泄漏风险
亿华灵动2025-11-26 18:32:13【人工智能】4人已围观
简介近日,安全公司Quarkslab一口气披露了UEFI固件(负责启动操作系统)TCP/IP网络协议栈的九个安全漏洞(统称Pixie Fail)。这九个漏洞存在于TianoCoreE
近日,启动安全公司Quarkslab一口气披露了UEFI固件(负责启动操作系统)TCP/IP网络协议栈的固件九个安全漏洞(统称Pixie Fail)。这九个漏洞存在于TianoCoreEFI开发套件II(EDK II)中 ,曝出可被利用来实现远程代码执行 、大量拒绝服务(DoS)、漏洞临数漏风DNS缓存中毒和敏感信息泄露。数百
AMI、计算机面据泄英特尔 、启动Insyde和Phoenix Technologies等公司的固件UEFI固件无一例外都受到了这些漏洞的影响,亿华云这意味着全球数以百万计的曝出计算机正面临威胁 。
UEFI(统一可扩展固件接口)是大量一种新的主板启动引导模式,被看作是漏洞临数漏风近20年历史的BIOS的继任者,其优势在于图形交互界面并可提高电脑开机后进入系统的数百启动速度 。高防服务器
随着微软Windows 11将UEFI安全启动列为必需项,计算机面据泄UEFI正在加速完成对BIOS的启动替代 ,成为当今Windows系统电脑的主流启动方式 。
漏洞详情EDK II整合了自己的TCP/IP堆栈(NetworkPkg),以在初始预启动执行环境(PXE,发音为“pixie”)阶段启用网络功能 ,在操作系统尚未运行时执行管理任务 。
换而言之,香港云服务器EDKII是一个客户端-服务器接口,用于从网络接口卡(NIC)启动设备 ,并允许管理员远程配置和启动尚未加载操作系统的联网计算机 。
作为UEFI固件的一部分,PXE代码包含在主板上或NIC固件只读存储器(ROM)中 :

Quarkslab在EDKII的TCP/IP堆栈(NetworkPkg)中发现的问题包括溢出错误、越界读取、免费模板无限循环以及使用弱伪随机数生成器(PRNG) ,这些问题会导致DNS和DHCP中毒攻击 、信息泄漏 、拒绝服务、IPv4和IPv6层的数据插入攻击,漏洞列表如下 :
CVE-2023-45229(CVSS分数 :6.5)-处理DHCPv6通告消息中的IA_NA/IA_TA选项时出现整数下溢CVE-2023-45230(CVSS分数:8.3)-DHCPv6客户端中通过长服务器ID选项发生缓冲区溢出CVE-2023-45231(CVSS分数:6.5)-处理带有截断选项的ND重定向消息时出现越界读取CVE-2023-45232(CVSS分数:7.5)-解析Destination Options标头中的未知选项时出现无限循环CVE-2023-45233(CVSS分数:7.5)-解析Destination Options标头中的PadN选项时出现无限循环CVE-2023-45234(CVSS分数 :8.3)-处理DHCPv6通告消息中的云计算DNS服务器选项时出现缓冲区溢出CVE-2023-45235(CVSS分数 :8.3)-处理来自DHCPv6代理广告消息的服务器ID选项时出现缓冲区溢出CVE-2023-45236(CVSS评分:5.8)-可预测的TCP初始序列号CVE-2023-45237(CVSS评分:5.3)-使用弱伪随机数生成器CERT协调中心(CERT/CC)在一份公告中表示 :“这些漏洞的影响和可利用性取决于特定的固件版本和默认PXE启动配置 。”“本地网络内的攻击者(在某些情况下是远程攻击者)可以利用这些漏洞来执行远程代码、发起DoS攻击、进行DNS缓存中毒或提取敏感信息。”
模板下载很赞哦!(6242)
相关文章
- 浅谈数据安全治理与隐私计算
- 炽焰魔法师T1(解析炎魔T1的技能和战略,助你在游戏中脱颖而出)
- 戴尔科技开源Omnia软件 可自动化HPC、AI和数据分析工作负载的部署和管理
- EA234WMI23评测(全新23寸显示器EA234WMI23,精彩图像细腻呈现)
- 框架结构:非侵入式数据治理框架
- 探索Intel笔记本SSD固态硬盘的优势与特点(深入解析Intel固态硬盘的出色性能与可靠性)
- Lumia电信4G手机的全面评估(探索Lumia电信4G手机的功能与性能,解读其市场竞争力)
- 2G和4G网络信号的差异及影响(了解2G和4G网络信号的特点与应用场景)
- 微软警告针对游戏玩家的大规模点击欺诈活动
- 微软OneDrive(体验无限存储容量和便捷文件管理的OneDrive服务)
热门文章
站长推荐
友情链接
- Draw.io在长方形里面画横线的教程
- 苹果NFC技术在地铁出行中的便利应用(探索苹果NFC技术如何改善地铁乘坐体验)
- 嗨镜2代晶格感(探索未来眼镜的时尚魅力和前沿科技)
- everything添加指定文件夹的方法
- 以喂喂通讯,让沟通更便捷(喂喂通讯,打破空间壁垒,畅享无限交流)
- 如何解决在苹果电脑上安装JDK路径错误问题(正确设置JDK路径,让开发环境无忧)
- 华为电脑音响使用教程——打造完美音频体验(掌握华为电脑音响的使用技巧,享受高品质音频效果)
- 火影电脑系统重置教程(快速恢复系统正常运行,让电脑如新)
- 重装电脑脚本错误的解决方法(快速修复电脑重装脚本错误的技巧) 网站建设b2b信息平台亿华云云服务器香港物理机源码库企业服务器







