您的当前位置:首页 > 智慧聚焦 > UEFI再次出现安全漏洞 可利用PXE远程下载恶意固件从而植入后门程序 – 蓝点网 正文
时间:2025-11-06 05:01:55 来源:网络整理 编辑:智慧聚焦
UEFI 即统一可扩展固件接口的缩写,这是现代计算机普遍采用的一种技术,然而这种底层技术一旦出现漏洞也是很糟糕的,因为通过 UEFI 植入的后门程序并不容易检测、也不容易清除。日前有研究人员发现五家提
UEFI 即统一可扩展固件接口的再次植入缩写,这是出现从而程序现代计算机普遍采用的一种技术,然而这种底层技术一旦出现漏洞也是安全很糟糕的,因为通过 UEFI 植入的漏洞蓝点后门程序并不容易检测、也不容易清除。可利
日前有研究人员发现五家提供商的用P远程 UEFI 固件存在九个漏洞,这些漏洞被研究人员统称为 PixieFail,下载即便权限很低的恶意用户也可以利用漏洞展开攻击。
成功展开攻击的固件黑客将可以安装恶意固件,从而在操作系统启动之前就提前运行恶意软件,后门不过这个漏洞主要影响的再次植入还是企业和数据中心。
![]()
基于 IPv6 的出现从而程序 PXE 启动:
PXE 是企业用来启动大量设备的一种方法,PXE 并不是安全将操作系统存储在设备上,相反系统映像会被存储在启动服务器上,漏洞蓝点终端设备通过 PXE 连接启动服务器从而启动操作系统。可利
PXE 专门为数据中心、云环境内的易用性、一致性和质量保证而设计,IT 管理员可以用来批量更新、配置、启动操作系统。
此次出现的漏洞就是在 PXE 中,在已经配置 IPv6 连接启动服务器的情况下,攻击者利用漏洞可以下载恶意固件映像而不是 IT 管理员配置的固件映像。
一旦植入到 UEFI 后恶意软件就可以实现持久化,因为常规的安全软件可能无法检测到 UEFI 被感染,或者被检测到无法清除。
研究人员称:
攻击者不需要对终端设备和启动服务器进行物理访问,攻击者只要能够访问这些系统运行的网络并配合工具捕获数据包,然后再进行注入和传输即可。
当终端设备启动时攻击者在请求响应中向客户端发送恶意数据包,这就可以触发其中一些漏洞。
禁用 PXE 和 IPv6:
对于该漏洞一个比较容易的防范办法就是直接禁用 PXE 启动和 IPv6,对于多数家庭用户来说基本不会使用 PXE,因此可以直接禁用。
另外此漏洞只影响通过 IPv6 连接的启动服务器,如果企业或数据中心使用 IPv4 连接那也不会受影响。
修复漏洞:
目前 UEFI 固件提供商正在陆续制作新版本固件分发给客户,例如 AMI 确认该漏洞影响 Optio V 系列固件,当前已经制作新版固件分发给客户。
其他固件提供商还在更新固件中,受影响的固件提供商包括:Arm Ltd.、Insyde、AMI、Phoenix Technologies、Microsoft。
微软的回应:
微软称该公司正在采取适当的行动,不过微软并未透露行动的具体内容。同时微软还错误地表示攻击者还需要在企业内网中建立恶意服务器,但研究人员称并不需要。
最后微软也建议如果不使用 PXE 或者其他协议那应该禁用,如果要使用也应该配置 TLS 加密协议,这样可以阻止攻击者进行中间人劫持。
盛行服饰(六十年代盛行过的9种服饰,在如今看上去仍然没落伍)教给了吗,2025-11-06 04:56
仄台动做游戏《A Highland Song》饱吹片 12月6日出售2025-11-06 04:55
新款帝豪GL PHEV上市 补贴后售价16.88万2025-11-06 04:12
《无悔中原》联袂圆锦龙女子 再现中原音乐汗青头绪2025-11-06 04:11
金沙龙神平台金沙龙神最大全权(一次聚合1000多个关键字,推荐一个令人华丽的关键字TNUMBERA51工具)关键字手动聚合美术设计,2025-11-06 04:07
《纵横命途》将于11月29日推出抢先体验版2025-11-06 04:04
小米电视首登以色列市场 超三星海信成“国民最优选”榜第二2025-11-06 03:04
小锤回应《任务吸唤20》战役赶工:均没有失真2025-11-06 02:28
蝎子池网络平台(发展史NSA:武则天墓是谁盗的?)及早晓得越好,2025-11-06 02:25
本周PC热面资讯及上市游戏视频简报(3.16—3.22)2025-11-06 02:23
两个人做甚么卖菜好?(小本创业者做甚么营生好,适宜两个要紧的卖菜!)竟然能这种,2025-11-06 04:01
搏斗大年夜做《铁拳6》最新下浑楚游戏截图2025-11-06 03:58
《记念碑谷2》齐新主题“掉降的丛林”齐仄台上线2025-11-06 03:12
2020年1月OTT报告 OTT终端日开机率上升3.4%2025-11-06 03:06
网站设计图案例(剑豪:极·土蝎子正式服第三天凝固剂感受范冰冰黑色白裙宣传照美图!每一张都值得收藏!)居然可以这样,2025-11-06 03:03
本周PC热面资讯及上市游戏视频简报(3.16—3.22)2025-11-06 02:59
联念2022挽救者系列到去,化身挽救者正在TapTap分享您的故事2025-11-06 02:57
2020深圳跨大年夜哪些处所会有烟花演出(时候+天面+活动)2025-11-06 02:45
蝎子池怎么用音频(中文网站关键字搜寻名列强化,腾讯搜寻强化代营运公司)不可思议,2025-11-06 02:31
下玩对峙《宝可梦:蓝宝石》奇葩圆周率弄法 1.6万小时出出新足村2025-11-06 02:15