4月 27, 2024
銀と黒のラップトップ コンピューター
サイバーセキュリティ テクノロジー

HP Enterprise コンピューターは、パッチが適用されていない深刻なセキュリティ脆弱性のために、サイバー攻撃に対して脆弱なままでした。

セキュリティ研究者は、パッチが適用されていない HP のビジネス向けノートブックのいくつかのモデルに隠された脆弱性を発見しました (Sic) Binarily はブラック コード カンファレンスでリスナーに語りました。
これらの欠陥は「TPM測定では検出が難しい」と述べています。

ファームウェアの欠陥は、敵対者がバックグラウンドで実行されているデバイスで長期的な永続性を達成し、従来のオペレーティング システムのセキュリティ保護を回避することを可能にするため、深刻な影響を与える可能性があります。

Binarly によって特定された深刻度の高い脆弱性は、HP EliteBook デバイスに影響を与え、ファームウェアのシステム管理モード (SMM) でのメモリ破損のケースに関係しており、攻撃者が最高の権限で任意のコードを実行できるようになっています –

  • CVE-2022-23930 (CVSS スコア: 8.2) – スタックベースのバッファ オーバーフロー
  • CVE-2022-31640 (CVSS スコア: 7.5) – 不適切な入力検証
  • CVE-2022-31641 (CVSS スコア: 7.5) – 不適切な入力検証
  • CVE-2022-31644 (CVSS スコア: 7.5) – 範囲外書き込み
  • CVE-2022-31645 (CVSS スコア: 8.2) – 範囲外書き込み
  • CVE-2022-31646 (CVSS スコア: 8.2) – 範囲外書き込み

バグのうち 3 つ (CVE-2022-23930、CVE-2022-31640、および CVE-2022-31641) は 2021 年 7 月に HP に通知され、残りの 3 つの脆弱性 (CVE-2022-31644、CVE-2022-31645、および CVE-2022-31646) が 2022 年 4 月に報告されました。

CVE-2022-23930 は、HP の複数のエンタープライズ モデルに影響を与えるものとして、今年 2 月に報告された 16 のセキュリティ上の欠陥の 1 つでもあることに注意してください。

SMM は、電源管理、ハードウェア割り込み、その他の独自コードなど、システム全体の機能を処理するためにファームウェアによって使用される特別な目的のモードです。

したがって、SMM コンポーネントで特定された欠点を利用して、オペレーティング システムよりも高い権限で悪意のあるアクティビティを実行することができます。

HP は 3 月と 8 月に脆弱性に対処する緩和策をリリースしましたが、影響を受けるすべてのモデルにまだパッチを適用していません。これは、パッチをインストールするまで、お客様がサイバー攻撃のリスクにさらされることを意味します。

「多くの場合、ファームウェアは、サプライ チェーンのすべての層とエンドポイントの顧客デバイスの間の単一障害点です」と Binarly 氏は述べています。 「単一のベンダーの脆弱性を修正するだけでは十分ではありません。」

「ファームウェア サプライ チェーンの複雑さの結果として、デバイス ベンダーの制御を超える問題が含まれるため、製造側で埋めるのが難しいギャップがあります。」

この開示は、PC メーカーが先週、Support Assistant トラブルシューティング ソフトウェアの権限昇格の欠陥 (CVE-2022-38395、CVSS スコア: 8.2) の修正を展開したときにも届きました。

「攻撃者が DLL ハイジャックの脆弱性を悪用し、HP Performance Tune-up が Fusion を起動するときに権限を昇格させる可能性があります」と、同社はアドバイザリで述べています。

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です

ja日本語