W laptopach Lenovo ThinkPad T460p oraz T470p mechanizm wykrywania fizycznego naruszenia obudowy (BIOS tamper detection) nie był prawidłowo uruchamiany. Może to umożliwić nieuprawniony dostęp do systemu przez osobę z fizycznym dostępem do urządzenia.
▸ Pokaż oryginał (EN)
The BIOS tamper detection mechanism was not triggered in Lenovo ThinkPad T460p, BIOS versions up to R07ET90W, and T470p, BIOS versions up to R0FET50W, which may allow for unauthorized access.
Mechanizm tamper detection w BIOS-ie ma za zadanie wykryć fizyczne otwarcie lub manipulację przy urządzeniu i odpowiednio zaalarmować użytkownika lub zablokować uruchomienie systemu. W podatnych wersjach firmware mechanizm ten nie był wyzwalany, co oznacza, że fizyczna ingerencja w sprzęt mogła pozostać niezauważona. Atakujący z fizycznym dostępem do urządzenia mógł dokonać modyfikacji sprzętu bez wywołania żadnego alertu ze strony BIOS-u.
Atakujący z fizycznym dostępem do urządzenia może dokonać nieautoryzowanej manipulacji sprzętowej (np. podmiany komponentów lub instalacji implantów sprzętowych) bez wykrycia przez system. Może to prowadzić do trwałego skompromitowania urządzenia i utraty poufności, integralności oraz dostępności danych.
Należy zaktualizować firmware BIOS do wersji wyższych niż R07ET90W (T460p) i R0FET50W (T470p). Szczegółowe informacje o dostępnych patchach znajdują się w biuletynie bezpieczeństwa Lenovo: https://support.lenovo.com/us/en/product_security/LEN-27714
Lenovo ThinkPad T460p z firmware BIOS w wersjach do R07ET90W oraz Lenovo ThinkPad T470p z firmware BIOS w wersjach do R0FET50W. Uwaga: lista produktów w metadanych CVE obejmuje dodatkowe modele Lenovo (m.in. IdeaCentre 300-20ISH, 510-15IKL, 510S-08IKL), jednak opis EN wymienia wyłącznie modele T460p i T470p.
Pomimo oceny CVSS 9.8 (Critical) podatność wymaga fizycznego dostępu do urządzenia, co w praktyce ogranicza możliwości zdalnego wykorzystania. Rozbieżność między listą produktów w metadanych CVE a opisem EN (który wymienia wyłącznie T460p i T470p) może wskazywać na błąd w przypisaniu produktów — zalecana weryfikacja z biuletynem producenta LEN-27714.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLenovo 510 15ikl
HWLenovowszystkie wersjeLenovo 510 15ikl Firmware
OSLenovowszystkie wersjeLenovo 510s 08ikl
HWLenovowszystkie wersjeLenovo 510s 08ikl Firmware
OSLenovowszystkie wersjeLenovo 63
HWLenovowszystkie wersjeLenovo 63 Firmware
OSLenovowszystkie wersjeLenovo H50 30g Desktop
HWLenovowszystkie wersjeLenovo H50 30g Desktop Firmware
OSLenovowszystkie wersjeLenovo Ideacentre 300 20ish
HWLenovowszystkie wersjeLenovo Ideacentre 300 20ish Firmware
OSLenovowszystkie wersjeLenovo Ideacentre 300s 11ish
HWLenovowszystkie wersjeLenovo Ideacentre 300s 11ish Firmware
OSLenovowszystkie wersjeLenovo Ideacentre 310s 08asr
HWLenovowszystkie wersjeLenovo Ideacentre 310s 08asr Firmware
OSLenovowszystkie wersjeLenovo Ideacentre 310s 08igm
HWLenovowszystkie wersjeLenovo Ideacentre 310s 08igm Firmware
OSLenovowszystkie wersjeLenovo Ideacentre 510 15icb
HWLenovowszystkie wersjeLenovo Ideacentre 510 15icb Firmware
OSLenovowszystkie wersjeLenovo Ideacentre 510a 15icb
HWLenovowszystkie wersjeLenovo Ideacentre 510a 15icb Firmware
OSLenovowszystkie wersjeLenovo Ideacentre 510s 08ish
HWLenovowszystkie wersjeLenovo Ideacentre 510s 08ish Firmware
OSLenovowszystkie wersjeLenovo Ideacentre 700
HWLenovowszystkie wersjeLenovo Ideacentre 700 Firmware
OSLenovowszystkie wersjeLenovo Ideacentre 720 18apr
HWLenovowszystkie wersjeLenovo Ideacentre 720 18apr Firmware
OSLenovowszystkie wersjeLenovo Ideacentre 720 18icb
HWLenovowszystkie wersjeLenovo Ideacentre 720 18icb Firmware
OSLenovowszystkie wersjeLenovo Legion C530 19icb
HWLenovowszystkie wersjeLenovo Legion C530 19icb Firmware
OSLenovowszystkie wersje
Powiązane podatności
Realtek Audio Drivers for Windows, as used on the Lenovo ThinkPad X1 Carbon 20A7, 20A8, 20BS, and 20BT before ...
The BIOS for Lenovo ThinkCentre E93, M6500t/s, M6600, M6600q, M6600t/s, M73p, M800, M83, M8500t/s, M8600t/s, M...
Cisco IOS 15.3 and 15.4, Cisco IOS XE 3.8 through 3.11, and Cisco Unified Communications Manager allow remote ...
An ErrorMessage driver stack-based buffer overflow vulnerability in BIOS of some ThinkPad models could allow a...
A buffer overflow vulnerability in the SecureBootDXE BIOS driver of some Lenovo Desktop and ThinkStation model...