CRITICAL🇬🇧 English

CVE-2019-6188

Lenovo ThinkPad — niesprawny mechanizm wykrywania naruszenia BIOS

CVSS 9.8v3.1pub. 2019-11-12upd. 2024-11-21

W laptopach Lenovo ThinkPad T460p oraz T470p mechanizm wykrywania fizycznego naruszenia obudowy (BIOS tamper detection) nie był prawidłowo uruchamiany. Może to umożliwić nieuprawniony dostęp do systemu przez osobę z fizycznym dostępem do urządzenia.

Pokaż oryginał (EN)

The BIOS tamper detection mechanism was not triggered in Lenovo ThinkPad T460p, BIOS versions up to R07ET90W, and T470p, BIOS versions up to R0FET50W, which may allow for unauthorized access.

🤖 Analiza AI
Jak działa

Mechanizm tamper detection w BIOS-ie ma za zadanie wykryć fizyczne otwarcie lub manipulację przy urządzeniu i odpowiednio zaalarmować użytkownika lub zablokować uruchomienie systemu. W podatnych wersjach firmware mechanizm ten nie był wyzwalany, co oznacza, że fizyczna ingerencja w sprzęt mogła pozostać niezauważona. Atakujący z fizycznym dostępem do urządzenia mógł dokonać modyfikacji sprzętu bez wywołania żadnego alertu ze strony BIOS-u.

Skutki

Atakujący z fizycznym dostępem do urządzenia może dokonać nieautoryzowanej manipulacji sprzętowej (np. podmiany komponentów lub instalacji implantów sprzętowych) bez wykrycia przez system. Może to prowadzić do trwałego skompromitowania urządzenia i utraty poufności, integralności oraz dostępności danych.

Mitygacja

Należy zaktualizować firmware BIOS do wersji wyższych niż R07ET90W (T460p) i R0FET50W (T470p). Szczegółowe informacje o dostępnych patchach znajdują się w biuletynie bezpieczeństwa Lenovo: https://support.lenovo.com/us/en/product_security/LEN-27714

Kogo dotyczy

Lenovo ThinkPad T460p z firmware BIOS w wersjach do R07ET90W oraz Lenovo ThinkPad T470p z firmware BIOS w wersjach do R0FET50W. Uwaga: lista produktów w metadanych CVE obejmuje dodatkowe modele Lenovo (m.in. IdeaCentre 300-20ISH, 510-15IKL, 510S-08IKL), jednak opis EN wymienia wyłącznie modele T460p i T470p.

Uwagi

Pomimo oceny CVSS 9.8 (Critical) podatność wymaga fizycznego dostępu do urządzenia, co w praktyce ogranicza możliwości zdalnego wykorzystania. Rozbieżność między listą produktów w metadanych CVE a opisem EN (który wymienia wyłącznie T460p i T470p) może wskazywać na błąd w przypisaniu produktów — zalecana weryfikacja z biuletynem producenta LEN-27714.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Lenovo 510 15ikl

    HW
    Lenovo
    wszystkie wersje
  • Lenovo 510 15ikl Firmware

    OS
    Lenovo
    wszystkie wersje
  • Lenovo 510s 08ikl

    HW
    Lenovo
    wszystkie wersje
  • Lenovo 510s 08ikl Firmware

    OS
    Lenovo
    wszystkie wersje
  • Lenovo 63

    HW
    Lenovo
    wszystkie wersje
  • Lenovo 63 Firmware

    OS
    Lenovo
    wszystkie wersje
  • Lenovo H50 30g Desktop

    HW
    Lenovo
    wszystkie wersje
  • Lenovo H50 30g Desktop Firmware

    OS
    Lenovo
    wszystkie wersje
  • Lenovo Ideacentre 300 20ish

    HW
    Lenovo
    wszystkie wersje
  • Lenovo Ideacentre 300 20ish Firmware

    OS
    Lenovo
    wszystkie wersje
  • Lenovo Ideacentre 300s 11ish

    HW
    Lenovo
    wszystkie wersje
  • Lenovo Ideacentre 300s 11ish Firmware

    OS
    Lenovo
    wszystkie wersje
  • Lenovo Ideacentre 310s 08asr

    HW
    Lenovo
    wszystkie wersje
  • Lenovo Ideacentre 310s 08asr Firmware

    OS
    Lenovo
    wszystkie wersje
  • Lenovo Ideacentre 310s 08igm

    HW
    Lenovo
    wszystkie wersje
  • Lenovo Ideacentre 310s 08igm Firmware

    OS
    Lenovo
    wszystkie wersje
  • Lenovo Ideacentre 510 15icb

    HW
    Lenovo
    wszystkie wersje
  • Lenovo Ideacentre 510 15icb Firmware

    OS
    Lenovo
    wszystkie wersje
  • Lenovo Ideacentre 510a 15icb

    HW
    Lenovo
    wszystkie wersje
  • Lenovo Ideacentre 510a 15icb Firmware

    OS
    Lenovo
    wszystkie wersje
  • Lenovo Ideacentre 510s 08ish

    HW
    Lenovo
    wszystkie wersje
  • Lenovo Ideacentre 510s 08ish Firmware

    OS
    Lenovo
    wszystkie wersje
  • Lenovo Ideacentre 700

    HW
    Lenovo
    wszystkie wersje
  • Lenovo Ideacentre 700 Firmware

    OS
    Lenovo
    wszystkie wersje
  • Lenovo Ideacentre 720 18apr

    HW
    Lenovo
    wszystkie wersje
  • Lenovo Ideacentre 720 18apr Firmware

    OS
    Lenovo
    wszystkie wersje
  • Lenovo Ideacentre 720 18icb

    HW
    Lenovo
    wszystkie wersje
  • Lenovo Ideacentre 720 18icb Firmware

    OS
    Lenovo
    wszystkie wersje
  • Lenovo Legion C530 19icb

    HW
    Lenovo
    wszystkie wersje
  • Lenovo Legion C530 19icb Firmware

    OS
    Lenovo
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-19705HIGH7.8ten sam produkt

Realtek Audio Drivers for Windows, as used on the Lenovo ThinkPad X1 Carbon 20A7, 20A8, 20BS, and 20BT before ...

CVE-2016-5247HIGH7.8ten sam produkt

The BIOS for Lenovo ThinkCentre E93, M6500t/s, M6600, M6600q, M6600t/s, M73p, M800, M83, M8500t/s, M8600t/s, M...

CVE-2016-1350HIGH7.5ten sam produkt

Cisco IOS 15.3 and 15.4, Cisco IOS XE 3.8 through 3.11, and Cisco Unified Communications Manager allow remote ...

CVE-2022-48181MEDIUM6.7ten sam produkt

An ErrorMessage driver stack-based buffer overflow vulnerability in BIOS of some ThinkPad models could allow a...

CVE-2022-48188MEDIUM6.7ten sam produkt

A buffer overflow vulnerability in the SecureBootDXE BIOS driver of some Lenovo Desktop and ThinkStation model...