レノボ、「IdeaPad」など多数のノートPCに影響する脆弱性3件を修正

今回は「レノボ、「IdeaPad」など多数のノートPCに影響する脆弱性3件を修正」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 レノボは、UEFI関連の攻撃に悪用されるおそれのある3件の脆弱性を修正した。

 セキュリティ企業ESETの研究者であるMartin Smolar氏らが発見したこれらの脆弱性(共通脆弱性識別子は「CVE-2021-3970」「CVE-2021-3971」「CVE-2021-3972」)は、レノボのノートPCのBIOSで、「『LoJax』または(中略)『ESPecter』のような形で、SPIフラッシュやEFIシステムパーティション(ESP)への埋め込みを行って実行する」のに悪用されるおそれがある。

 UEFIを利用したサイバー攻撃では、不正な操作が起動プロセスの初期段階で読み込まれる。このため、マルウェアによって設定データが改ざんされたり、OS段階で有効となるセキュリティ対策が回避されるおそれがある。

 ESETによる現地時間4月19日の発表によると、「CVE-2021-3971」と「CVE-2021-3972」は、製品の製造段階でのみ使われることを想定していたドライバーが原因であり、「世界中に何百万人ものユーザーがいる100機種以上の消費者向けノートPC」に影響するという。

 影響を受ける製品には、「IdeaPad」「Legion」「Flex」および「Yoga」シリーズのノートPCが含まれる。

 CVE-2021-3970は「LenovoVariable SMI Handler」に存在し、一部モデルで検証が不十分だったことに起因する。これにより、攻撃者がローカルでアクセスした場合、特権昇格して任意のコードを実行できてしまうおそれがある。

 CVE-2021-3971とCVE-2021-3972は、「SecureBackDoor」と「SecureBackDoorPeim」という名称のドライバーに関連するものだ。

 レノボはCVE-2021-3971について、「レノボの一部の消費者向けノートPCで古い製造プロセス中に使用されるドライバーの潜在的な脆弱性であり、BIOSイメージに誤って組み込まれた。昇格された特権を持つ攻撃者がNVRAM変数を改ざんして、ファームウェア保護領域を改ざんすることが可能になるおそれがある」と説明している。

 CVE-2021-3972については、「レノボの一部の消費者向けノートPCで製造プロセス中に使用されるドライバーの潜在的な脆弱性であり、誤って無効化されないままになっていた。昇格された特権を持つ攻撃者がNVRAM変数を改ざんして、セキュアブート設定を改ざんすることが可能になるおそれがある」と説明している。

 レノボはアドバイザリーを公開している。ESETはユーザーに対し、影響を受けたデバイスのリストを確認し、ファームウェアをアップデートするよう推奨している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「SBOM」の認知率は41.3%、導入率は33.1%–ビジョナル調査
IT関連
2023-12-16 05:01
京セラが無人レジシステム AIの画像認識活用
IT関連
2021-06-12 01:35
AI時代に求められる2つの対照的スキル–数学とビジネス開発
IT関連
2023-10-04 18:16
アクティオと大成建設、山岳トンネル工事の設備を監視する新システム
IT関連
2022-05-14 17:18
「ドラクエ3」リメイク決定 順番を3→1→2にして「驚き」を
くらテク
2021-05-28 01:49
Amazon RDSのMySQL/MariaDBがレプリケーションフィルターをサポート。特定のテーブルだけを選んでレプリカを作成
AWS
2021-02-18 08:13
Amazonに続きFacebookもFTCにリナ・カーン委員長の忌避申し立て
企業・業界動向
2021-07-16 00:22
バイデン大統領、ロシア拠点のサイバー攻撃についてプーチン大統領に電話で警告
企業・業界動向
2021-07-13 09:49
OpenAI、新たな生成AIモデル「GPT-4o」を発表–無料版も大幅に機能強化
IT関連
2024-05-15 10:57
金属3Dプリント構造物では世界最大級、センサーで痛み具合・交通量が計測可能なステンレス製3Dプリント橋が登場
パブリック / ダイバーシティ
2021-07-20 16:56
アクロニス、「Advanced Security+EDR」をMSP向けに国内提供
IT関連
2023-05-31 04:33
凸版印刷、360度映像で施設見学を可能に–参加者の反応もリアルタイムに計測
IT関連
2021-06-16 08:24
都立公園、駐車場と運動施設を閉鎖 27日から 「広域利用を抑制する」
くらテク
2021-02-26 04:11
AWS、次期CEOに現Tableau CEOのアダム・セルピスキー氏を指名
AWS
2021-03-25 17:59