【漏洞通告】HP PC任意代码执行漏洞(CVE-2021-3808)

admin 2022年5月12日13:39:16评论184 views字数 1449阅读4分49秒阅读模式

0x00 漏洞概述

CVE   ID

CVE-2021-3808

发现时间

2022-05-12

类    型

代码执行

等    级

高危

远程利用

影响范围


攻击复杂度

用户交互

PoC/EXP


在野利用


 

0x01 漏洞详情

2022 年 5 月 10 日,HP发布了某些PC产品的BIOS更新,修复了BIOS(UEFI 固件)中2个任意代码执行漏洞(CVE-2021-3808和CVE-2021-3809),这些漏洞的CVSS评分均为8.8。

这些漏洞允许以内核级权限执行操作,将权限升级到系统管理模式(SMM)。在SMM模式下执行可获得对主机的全部权限,从而进一步实施攻击。

目前HP暂未发布这些漏洞的技术细节,但内核级权限是Windows中的最高权限,允许在内核级执行任何命令,包括操纵驱动程序和访问BIOS等。

这些漏洞影响了200多款HP PC和笔记本电脑型号。包括Zbook Studio、ZHAN Pro、EliteBook、ProBook和EliteDragonfly等商务笔记本,EliteDesk和ProDesk等商务台式电脑,Engage等零售PoS电脑,Z1和Z2等工作站,以及Thin Client PC。

 

影响范围

多款HP商务笔记本电脑

多款HP商用台式电脑

多款HP零售点 PC

多款HP台式工作站PC

多款HP Thin Client PC


 

0x02 安全建议

目前HP已经为大部分受影响产品发布了安全更新,HP PC用户可及时应用BIOS更新。

受影响的200多款产品列表及其安全更新,请参考HP官方公告:

https://support.hp.com/us-en/document/ish_6184733-6184761-16/hpsbhf03788

下载链接:

https://support.hp.com/us-en/drivers

 

0x03 参考链接

https://support.hp.com/us-en/document/ish_6184733-6184761-16/hpsbhf03788

https://nstarke.github.io/uefi/smm/2022/05/10/smm-callout-in-hp-products.html

https://www.bleepingcomputer.com/news/security/hp-fixes-bug-letting-attackers-overwrite-firmware-in-over-200-models/


0x04 版本信息

版本

日期

修改内容

V1.0

2022-05-12

首次发布

 

0x05 附录

公司简介
启明星辰公司成立于1996年,并于2010年6月23日在深交所中小板正式挂牌上市,是国内极具实力的、拥有完全自主知识产权的网络安全产品、可信安全管理平台、安全服务与解决方案的综合提供商。
公司总部位于北京市中关村软件园,在全国各省、市、自治区设有分支机构,拥有覆盖全国的渠道体系和技术支持中心,并在北京、上海、成都、广州、长沙、杭州等多地设有研发中心。
多年来,启明星辰致力于提供具有国际竞争力的自主创新的安全产品和最佳实践服务,帮助客户全面提升其IT基础设施的安全性和生产效能,为打造和提升国际化的民族信息安全产业领军品牌而不懈努力。
 
关于我们
启明星辰安全应急响应中心主要针对重要安全漏洞的预警、跟踪和分享全球最新的威胁情报和安全报告。
关注以下公众号,获取全球最新安全资讯:

【漏洞通告】HP PC任意代码执行漏洞(CVE-2021-3808)

 


原文始发于微信公众号(维他命安全):【漏洞通告】HP PC任意代码执行漏洞(CVE-2021-3808)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年5月12日13:39:16
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞通告】HP PC任意代码执行漏洞(CVE-2021-3808)http://cn-sec.com/archives/1001083.html

发表评论

匿名网友 填写信息