Σφάλματα στο BIOS PrivEsc επηρεάζουν εκατοντάδες εκατομμύρια υπολογιστές Dell παγκοσμίως!

Ο κατασκευαστής υπολογιστών Dell, έχει εκδώσει μια ενημέρωση για την επιδιόρθωση πολλαπλών κρίσιμων ευπαθειών που δεν εντοπίστηκαν από το 2009, επιτρέποντας ενδεχομένως στους εισβολείς να αποκτήσουν προνόμια λειτουργίας πυρήνα και να προκαλέσουν μια κατάσταση άρνησης υπηρεσίας.

Τα ζητήματα, τα οποία αναφέρθηκαν στην Dell από ερευνητές του SentinelOne την 1η Δεκεμβρίου 2020, βρίσκονται σε ένα πρόγραμμα οδήγησης ενημέρωσης firmware με το όνομα “dbutil_2_3.sys” που είναι προεγκατεστημένο στις συσκευές του. Εκατοντάδες εκατομμύρια επιτραπέζιοι υπολογιστές, φορητοί υπολογιστές και tablet που κατασκευάζονται από την εταιρεία λέγεται ότι είναι ευάλωτα.

“Ο driver Dell dbutil_2_3.sys περιέχει ανεπαρκή ευπάθεια ελέγχου πρόσβασης που μπορεί να οδηγήσει σε κλιμάκωση προνομίων, άρνηση υπηρεσίας ή αποκάλυψη πληροφοριών. Απαιτείται τοπική επικυρωμένη πρόσβαση χρήστη”, δήλωσε η Dell σε μία ανάρτηση της.

Και στα πέντε ξεχωριστά ελαττώματα έχουν ανατεθεί το αναγνωριστικό CVE CVE-2021-21551 με βαθμολογία CVSS 8,8. Η ανάλυση των ελλείψεων έχει ως εξής –

  • CVE-2021-21551: Local Elevation Of Privileges #1 – Διαφθορά μνήμης
    CVE-2021-21551: Local Elevation Of Privileges #2 – Διαφθορά μνήμης
    CVE-2021-21551: Local Elevation Of Privileges #3 – Έλλειψη επικύρωσης εισαγωγής
    CVE-2021-21551: Local Elevation Of Privileges #4 – Έλλειψη επικύρωσης εισαγωγής
    CVE-2021-21551: Άρνηση υπηρεσίας – Πρόβλημα λογικής κώδικα

“Τα ελαττώματα υψηλής σοβαρότητας θα μπορούσαν να επιτρέψουν σε οποιονδήποτε χρήστη στον υπολογιστή, ακόμη και χωρίς προνόμια, να κλιμακώσει τα προνόμιά του και να εκτελέσει κώδικα σε λειτουργία πυρήνα”, σημείωσε ο Ανώτερος Ερευνητής Ασφάλειας του SentinelOne Kasif Dekel σε ανάλυση της Τρίτης. “Μεταξύ των προφανών καταχρήσεων αυτών των τρωτών σημείων είναι ότι θα μπορούσαν να χρησιμοποιηθούν για την παράκαμψη προϊόντων ασφαλείας.”

Δεδομένου ότι πρόκειται για σφάλματα τοπικής κλιμάκωσης προνομίων, είναι απίθανο να αξιοποιηθούν εξ αποστάσεως μέσω του Διαδικτύου. Για να πραγματοποιήσει μια επίθεση, ένας αντίπαλος θα πρέπει να έχει αποκτήσει πρόσβαση σε έναν λογαριασμό που δεν είναι διαχειριστής σε ένα ευάλωτο σύστημα, μετά από το οποίο μπορεί να γίνει κατάχρηση της ευπάθειας του οδηγού για να αποκτήσει τοπική αύξηση των προνομίων. Οπλισμένοι με αυτήν την πρόσβαση, ο εισβολέας μπορεί στη συνέχεια να αξιοποιήσει άλλες τεχνικές για να εκτελέσει αυθαίρετο κώδικα και να μετακινηθεί πλευρικά στο δίκτυο ενός οργανισμού.

Παρόλο που δεν έχουν εντοπιστεί ενδείξεις κακοποίησης εν τω μεταξύ, η SentinelOne είπε ότι σκοπεύει να κυκλοφορήσει τον κωδικό proof-of-concept (PoC) την 1η Ιουνίου 2021, δίνοντας στους πελάτες της Dell αρκετό χρόνο για να αποκαταστήσουν την ευπάθεια.

Η αποκάλυψη του SentinelOne είναι η τρίτη φορά που το ίδιο ζήτημα έχει αναφερθεί στην Dell τα τελευταία δύο χρόνια, σύμφωνα με τον αρχιτέκτονα του Crowdtrike Alex Ionescu, πρώτη από την εταιρεία κυβερνοασφάλειας που εδρεύει στο Sunnyvale το 2019 και πάλι από την IOActive. Η Dell αναγνώρισε επίσης τον Scott Noone των OSR Open Systems Resources για την αναφορά της ευπάθειας.

 

[signoff]

 

via

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Οι επιστήμονες συμφωνούν: Πριν από 600 χρόνια, η αυτοκρατορία των Ίνκας εφηύρε τον πρώτο υπολογιστή

Ερευνητές υποστηρίζουν ότι το «quipu» των Ίνκας λειτουργούσε ως το πρώτο υπολογιστικό σύστημα στον κόσμο. Η πρόοδος της τεχνολογίας έχει οδηγήσει στο να διαθέτουμε σήμερα σύγχρονες συσκευές...

Τα laptop στην ΕΕ θα πρέπει να έχουν κοινή θύρα φόρτισης!

Η Ευρωπαϊκή Ένωση με κοινή οδηγία που τέθηκε σε ισχύ τον Δεκέμβριο του 2024, απαιτούσε από τους κατασκευαστές φορητών συσκευών να υποστηρίζουν φόρτιση με...

Samsung: Έρχεται μεγάλη αναβάθμιση ήχου στα κινητά μέσω Bowers & Wilkins

Η Samsung ετοιμάζει μια ευρεία αναβάθμιση του ηχητικού συστήματος στα μελλοντικά της smartphones, αξιοποιώντας την τεχνογνωσία premium audio brands που εντάχθηκαν πρόσφατα στο χαρτοφυλάκιό...

iPhone 18 Pro: Η μεγαλύτερη αναβάθμιση κάμερας στην ιστορία του iPhone

Ο Mark Gurman του Bloomberg ισχυρίζεται ότι τα iPhone 18 Pro και iPhone 18 Pro Max, που αναμένονται το φθινόπωρο, θα φέρουν τη μεγαλύτερη...

Έχεις Makita – DeWalt & Milwaukee? Με Φ64 και Τρελή δύναμη Είναι το Turbo Jet Fan… του μάστορα! Στα 59€ ΚΟΜΠΛΕ! (βίντεο)

Είναι Τέρας Δύναμης... είναι το Turbo Jet Fan... του μάστορα ειδικά φτιαγμένο για να συμπληρώσεις την συλλογή σου. Έχει 3 διαφορετικά μοντέλα Για Makita -...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Έχεις Makita – DeWalt & Milwaukee? Με Φ64 και Τρελή δύναμη Είναι το Turbo Jet Fan… του μάστορα! Στα 59€ ΚΟΜΠΛΕ! (βίντεο)

Είναι Τέρας Δύναμης... είναι το Turbo Jet Fan... του μάστορα ειδικά φτιαγμένο για να συμπληρώσεις την συλλογή σου. Έχει 3 διαφορετικά μοντέλα Για Makita -...

To “Hayabusa” των πατινιών!? Με 10.000W “Γράφει” 150km/h στο κοντέρ… Ανεβάζεις Αδρεναλίνη! Angwatt T1 MAX στα 1490€ ΚΟΜΠΛΕ (Βίντεο)

Ανεβάζει την Αδρεναλίνη σου στα ύψη... και σίγουρα δεν οδηγείται σαν Πατίνι! Θέλει όμως χέρια, μυαλό γνώση, ωριμότητα, τον απαραίτητο εξοπλισμό και για προσωπική άποψη...

Ανοίγω το Νέο μου Super Tablet 13″ 2,5K με Windows 11, Ai επεξεργαστή Intel Core Ultra 5 115U, 16GB DDR5, 1TB nVme & Επισκευάζω...

Με αφορμή το το Νέο μου Super Tablet 13" 2,5K με Windows 11, Ai επεξεργαστή Intel Core Ultra 5 115U και τα σχόλια πολλών έξυπνων...

Είσαι Camper ή Outdoor τύπος; ΤΕΡΑΣΤΙΑ “Τσάμπα” Σκηνή… Αυτοκινήτου! Xmund car tailgate rear tent στα 71€ ΚΟΜΠΛΕ!!! (βίντεο)

ΠΡΟΣΟΧΗ ΠΟΛΥ ΠΕΡΙΟΡΙΣΜΕΝΗ ΔΙΑΘΕΣΙΜΟΤΗΤΑ Είναι τεράστια, με βολικό factor που θα σε κάνει να εκμεταλλευτείς στο έπακρο τόσο την σκηνή σου όσο και τον χώρο που...

Από Ελλάδα με 25€!!! Το “ΚΑΛΥΤΕΡΟ” Επώνυμο Smart Watch που μπορείς να πάρεις… QCY Active GX (Βίντεο & Giveaway)

Είναι από Ελλάδα σε ΤΙΜΗ "Κίνας"... δεν έχει πραγματικά να ζηλέψει τίποτα από ακριβότερα αδέρφια του... και το χτυπάς "Θέλεις δε Θέλεις" Έχει οθονάρα Amoled...