Σφάλματα στο BIOS PrivEsc επηρεάζουν εκατοντάδες εκατομμύρια υπολογιστές Dell παγκοσμίως!

Ο κατασκευαστής υπολογιστών Dell, έχει εκδώσει μια ενημέρωση για την επιδιόρθωση πολλαπλών κρίσιμων ευπαθειών που δεν εντοπίστηκαν από το 2009, επιτρέποντας ενδεχομένως στους εισβολείς να αποκτήσουν προνόμια λειτουργίας πυρήνα και να προκαλέσουν μια κατάσταση άρνησης υπηρεσίας.

Τα ζητήματα, τα οποία αναφέρθηκαν στην Dell από ερευνητές του SentinelOne την 1η Δεκεμβρίου 2020, βρίσκονται σε ένα πρόγραμμα οδήγησης ενημέρωσης firmware με το όνομα “dbutil_2_3.sys” που είναι προεγκατεστημένο στις συσκευές του. Εκατοντάδες εκατομμύρια επιτραπέζιοι υπολογιστές, φορητοί υπολογιστές και tablet που κατασκευάζονται από την εταιρεία λέγεται ότι είναι ευάλωτα.

“Ο driver Dell dbutil_2_3.sys περιέχει ανεπαρκή ευπάθεια ελέγχου πρόσβασης που μπορεί να οδηγήσει σε κλιμάκωση προνομίων, άρνηση υπηρεσίας ή αποκάλυψη πληροφοριών. Απαιτείται τοπική επικυρωμένη πρόσβαση χρήστη”, δήλωσε η Dell σε μία ανάρτηση της.

Και στα πέντε ξεχωριστά ελαττώματα έχουν ανατεθεί το αναγνωριστικό CVE CVE-2021-21551 με βαθμολογία CVSS 8,8. Η ανάλυση των ελλείψεων έχει ως εξής –

  • CVE-2021-21551: Local Elevation Of Privileges #1 – Διαφθορά μνήμης
    CVE-2021-21551: Local Elevation Of Privileges #2 – Διαφθορά μνήμης
    CVE-2021-21551: Local Elevation Of Privileges #3 – Έλλειψη επικύρωσης εισαγωγής
    CVE-2021-21551: Local Elevation Of Privileges #4 – Έλλειψη επικύρωσης εισαγωγής
    CVE-2021-21551: Άρνηση υπηρεσίας – Πρόβλημα λογικής κώδικα

“Τα ελαττώματα υψηλής σοβαρότητας θα μπορούσαν να επιτρέψουν σε οποιονδήποτε χρήστη στον υπολογιστή, ακόμη και χωρίς προνόμια, να κλιμακώσει τα προνόμιά του και να εκτελέσει κώδικα σε λειτουργία πυρήνα”, σημείωσε ο Ανώτερος Ερευνητής Ασφάλειας του SentinelOne Kasif Dekel σε ανάλυση της Τρίτης. “Μεταξύ των προφανών καταχρήσεων αυτών των τρωτών σημείων είναι ότι θα μπορούσαν να χρησιμοποιηθούν για την παράκαμψη προϊόντων ασφαλείας.”

Δεδομένου ότι πρόκειται για σφάλματα τοπικής κλιμάκωσης προνομίων, είναι απίθανο να αξιοποιηθούν εξ αποστάσεως μέσω του Διαδικτύου. Για να πραγματοποιήσει μια επίθεση, ένας αντίπαλος θα πρέπει να έχει αποκτήσει πρόσβαση σε έναν λογαριασμό που δεν είναι διαχειριστής σε ένα ευάλωτο σύστημα, μετά από το οποίο μπορεί να γίνει κατάχρηση της ευπάθειας του οδηγού για να αποκτήσει τοπική αύξηση των προνομίων. Οπλισμένοι με αυτήν την πρόσβαση, ο εισβολέας μπορεί στη συνέχεια να αξιοποιήσει άλλες τεχνικές για να εκτελέσει αυθαίρετο κώδικα και να μετακινηθεί πλευρικά στο δίκτυο ενός οργανισμού.

Παρόλο που δεν έχουν εντοπιστεί ενδείξεις κακοποίησης εν τω μεταξύ, η SentinelOne είπε ότι σκοπεύει να κυκλοφορήσει τον κωδικό proof-of-concept (PoC) την 1η Ιουνίου 2021, δίνοντας στους πελάτες της Dell αρκετό χρόνο για να αποκαταστήσουν την ευπάθεια.

Η αποκάλυψη του SentinelOne είναι η τρίτη φορά που το ίδιο ζήτημα έχει αναφερθεί στην Dell τα τελευταία δύο χρόνια, σύμφωνα με τον αρχιτέκτονα του Crowdtrike Alex Ionescu, πρώτη από την εταιρεία κυβερνοασφάλειας που εδρεύει στο Sunnyvale το 2019 και πάλι από την IOActive. Η Dell αναγνώρισε επίσης τον Scott Noone των OSR Open Systems Resources για την αναφορά της ευπάθειας.

 

[signoff]

 

via

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Είναι Amazon Best Seller!? Από ΕΛΛΑΔΑ… Με 4 ενσωματωμένα καλώδια φόρτισης και 10000mah. Θα το λατρέψεις! Στα 23€ ΚΟΜΠΛΕ Charmast W1148

Σίγουρα είναι από τα πιο απαραίτητα πράγματα που πρέπει να έχεις μαζί σου. Προσωπικά λατρεύω τέτοια power banks με ενσωματωμένα καλώδια γιατί πραγματικά μου λύνουν...

Windows 11: Νέο update κάνει το PC σας πιο γρήγορο!

Η Microsoft μόλις κυκλοφόρησε το νέο update Ιουνίου για τα Windows 11, τα οποία τρέχουν πλέον ακόμη πιο γρήγορα, ειδικά σε παλιότερα συστήματα. Η...

IRIS: Οι αλλαγές από 30 Ιουνίου 2026

Από 30/06/2026 η υπηρεσία IRIS payments για προσωπική χρήση θα προσφέρεται εμπλουτισμένη με δυνατότητα αποστολής και λήψης χρημάτων και εντός χωρών του Ενιαίου Χώρου Πληρωμών (SEPA) που...

Το κρυφό κόλπο του Gmail που σου δίνει άπειρες διευθύνσεις δωρεάν

Το Gmail επιτρέπει να φτιάχνεις πρακτικά απεριόριστες παραλλαγές της διεύθυνσής σου χωρίς να ανοίξεις δεύτερο λογαριασμό, χρησιμοποιώντας δύο χαρακτήρες που οι περισσότεροι αγνοούν: την...

Voucher για αγορά κινητού – Πότε ξεκινάει και ποιοι το δικαιούνται

Ένα νέο voucher έρχεται και έχει στόχο να κάνει πιο εύκολη την πρόσβαση των πολιτών στις νέες ψηφιακές υπηρεσίες. Το voucher aπευθύνεται κυρίως σε...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Είναι Amazon Best Seller!? Από ΕΛΛΑΔΑ… Με 4 ενσωματωμένα καλώδια φόρτισης και 10000mah. Θα το λατρέψεις! Στα 23€ ΚΟΜΠΛΕ Charmast W1148

Σίγουρα είναι από τα πιο απαραίτητα πράγματα που πρέπει να έχεις μαζί σου. Προσωπικά λατρεύω τέτοια power banks με ενσωματωμένα καλώδια γιατί πραγματικά μου λύνουν...

Η “ΚΑΛΥΤΕΡΗ”… Με 2πλο Μοτέρ Ασύρματη Με 22 PSI, Τρόμπα Sup και άλλων… για Φούσκωμα και ξεφούσκωμα Χωρίς ΚΟΠΟ! Στα 58€ από Ευρώπη

Ξέρω πως έχεις βγάλει την "μπέμπελη" και σου έχουν φύγει τα χέρια και τα πνευμόνια κάτω από το λιοπύρι για να φουσκώνεις και να...

Σαν “ΠΡΑΓΜΑΤΙΚΟ” Ψυγείο… Με 2 ΑΝΕΞΑΡΤΗΤΕΣ ΖΩΝΕΣ Κατάψυξης – Συντήρησης! ΜΕΓΑΛΟ Φορητό Ψυγείο… 50Lt κάνει “ΚΟΚΚΑΛΟ” τα ΠΑΝΤΑ! Στα 221€ ΚΟΜΠΛΕ!!! Hcalory P50M+ με...

ΠΡΟΣΟΧΗ στην Ελλάδα "παίζει" (το ίδιο) στα 2πλά ΧΡΗΜΑΤΑ!!! στα 415€ Με 2 ΑΝΕΞΑΡΤΗΤΕΣ ΖΩΝΕΣ Κατάψυξης - Συντήρησης 50 λίτρα χωρητικότητα, εφαρμογή και BT, δυνατότητα...

Για το “Σακίδιο ΤΩΝ 72 ΩΡΩΝ”… Στα 100 Watt Το “ΜΙΚΡΟΤΕΡΟ Ηλιακό Panel Του ΚΟΣΜΟΥ”!? Τα Πράγματα είναι “ΣΟΒΑΡΑ”… Allpowers SP012 στα 170€ κομπλέ!...

Προσοχή στην Ελλάδα θα βρεις ΜΟΝΟ το Panel στα 500€ και Ψάξτο... Eίναι ίσως το μικρότερο στα 100W ηλιακό πάνελ που υπάρχει και αυτό από...

ΝΟΜΙΜΟΣ Ασύρματος Για ΟΛΟΥΣ! 2 Τεμάχια ΜΑΖΙ… Baofeng T18 PMR446 “ΤΣΑΜΠΑ”… Στα 17€ ΚΟΜΠΛΕ (βίντεο)

Ενημέρωση 31/5 (22:05) Τα πρώτα 50 κουπόνια τελείωσαν δυστυχώς... Σας έχω ενημερώσει πιο κάτω, νέο κουπόνι στην ίδια τιμή. Είναι σε περιορισμένο αριθμό γι'...