惠普游戏本曝内核级漏洞,影响全球数百万台计算机


HP OMEN 驱动程序软件中存在一个严重漏洞,该漏洞影响全球数百万台游戏计算机。

该漏洞被命名为CVE-2021-3437(CVSS 评分:7.8),可能允许威胁行为者在不需要管理员权限的情况下将权限提升到内核模式,从而进行禁用安全产品、覆盖系统组件,甚至破坏操作系统的操作。

今年2月17日,网络安全公司 SentinelOne 发现并向惠普报告了这一漏洞,不过当时暂未发现在野利用的证据。5月14日,惠普向研究人员发送了一份拟议的修复方案,但后续发现该补丁并不充分。最后这家科技巨头的安全团队随后改变策略,禁用了易受攻击的功能来解决安全漏洞。7月27日,该软件的补丁版本可以在微软商店下载使用。

漏洞源于一个名为OMEN Command Center的组件,该组件预装在HP OMEN品牌的笔记本电脑和台式机上,也可以从Microsoft Store下载。该软件除了通过Vitals仪表板监控GPU、CPU和RAM外,原本还旨在帮助微调网络流量和超频游戏PC从而提高计算机性能。

值得注意的是,HP OMEN Command Center里的一个驱动HpPortIox64.sys,虽然表面上是由HP开发的,但实际上是基于另一个充满已知漏洞的驱动程序(OpenLibSys 开发的WinRing0.sys)进行修改开发的。因此,在特定的条件下,攻击者可以访问组织网络,同时可以在未打补丁的系统上执行代码并利用漏洞获得本地特权提升,最后还可以利用其他技术转向更广泛的网络进行横向移动。

注:WinRing0.sys在2020年被发现存在漏洞,可以允许低权限用户通过本地提权来读取和写入任意物理内存,读取和修改特定于模型的寄存器 ( MSR),并且读取/写入主机上的IO端口。即驱动程序接受输入/输出控制 ( IOCTL ) 调用而不应用任何类型的ACL实施。

为了减少攻击面,开发人员应该对设备对象实施强ACL,验证用户输入,而不是将通用接口暴露给内核模式操作。

整体来说,此次惠普游戏本曝内核级漏洞事件,也标志着WinRing0.sys 第二次因在HP产品中引起安全问题而受到关注。

参考来源

https://thehackernews.com/2021/09/hp-omen-gaming-hub-flaw-affects.htm


精彩推荐






大家好,关于实践内容怎么写很多朋友都还不太明白,不知道是什么意思,那么今天我就来为大家分享一下关于计算机实践内容怎么写的相关知识,文章篇幅可能较长,还望大家耐心阅读,希望本篇文章对各位有所帮助!社会实践报告的实践内容怎么写 社会实践报告的实践内容怎么写 社会实践报告的实践..

中央纪委国家监委网站 柴雅欣报道 国电东北(沈阳)燃料有限公司原总经理石俊杰接受审查调查,国家电力投资集团有限公司原专家委委员、原火电与售电业务总监兼火..

停车费、电梯广告费、公共设施收入……每年动辄数十万甚至数百万元的住宅小区公共收益,去哪儿了?上海市某小区业委会向物业公司发函,要求对小区停车收费情况进行核查;在..

【侠客岛按】近期,广西某地法院审结了一起饭圈“粉头”卷走135万余元集资款的纠纷案件。央视最新报道称,此前某选秀节目中,粉丝集资整体规模过亿元,有的粉丝为给偶像过..

演示机型:华为MateBook X系统版本:win10 计算机关机键是电源键,用于开关机,实体电源键一般具有开机、休眠、强制关机等功能。一般关机不会通过该按钮进行关机..

很多朋友对于人品惠普贷款怎么样和人品普惠app怎么样不太懂,今天就由小编来为大家分享,希望可以帮助到大家,下面一起来看看吧!人品贷借款平台靠谱吗人品贷还是比较靠谱的,这个结论可以从三方面获得验证。1、平台资质人品贷是上市公司信用卡旗下全资控股子公司。信用卡是中国互联网金融协会首批会员..

大家好,今天本篇文章就来给大家分享计算机性能,以及计算机性能指标完全由CPU决定对应的知识和见解,内容偏长哪个,大家要耐心看完哦,希望对各位有所帮助,不要忘了收藏本站喔。电脑性能都包括哪些?计算机性能是指用于衡量计算机系统性能的指标,但最为可靠的衡量尺度是时间。时间可根据计算方法给..

演示机型:惠普HP11代酷睿i5系统版本:win10惠普电脑音量开了但没声音共有2步,以下是惠普HP11代酷睿i5中解决音量开了但没声音的具体操作步骤:操作/步骤1右击喇叭选择打开..

懂护士有温度共进步↑ 点击卡片 关注我们 ↑7月19日,甘肃省天水市甘谷县人民政府发布一则关于4例初筛阳性的活动轨迹的通告,涉一家卫生院。通告显示,7月1..

演示机型:Iphone 13&&华为P50&&小米11&&惠普136w打印机系统版本:iOS 15.2&&HarmonyOS 2&&MIUI 12.5APP版本:爱惠普打印机1.9惠普136w打印机怎么连接..

大家好,今天本篇文章就来给大家分享计算机配置清单及价格,以及电脑配置价格表对应的知识和见解,内容偏长哪个,大家要耐心看完哦,希望对各位有所帮助,不要忘了收藏本站喔。电脑配置清单表电脑配置清单表:1、Intel奔腾G6405核显电脑主机这套搭配G6405处理器的入门级电脑配置方案比较适合对性能要求..

导读正确的做法是……来源:医脉通作者:奔走的急诊老刘本文为作者授权医脉通发布,未经授权请勿转载。心脑血管疾病是围术期常见的并发症,特别是老年患者。如果停用抗栓药..

SUBSCRIBEto US主流量子计算可能还有几十年的时间,但其破解加密的能力意味着研究人员现在正在研究如何提高量子时代的安全性。现代计算机从根本上改变了人们的日常生..

金融虎讯 5月30日消息,中国银保监会安徽监管局行政处罚信息公开表显示,瑞福德汽车金融有限公司(简称:瑞福德汽车金融)因汽车附加产品融资业务贷款发放不审慎、客户..

Twitter 证实,最近泄露 540 万个账户数据的数据泄露事件是由利用零日漏洞造成的。7月底,一名威胁参与者泄露了 540 万个 Twitter 账..

SUBSCRIBEto USD-WAVE SYSTEMS INC.量子计算机的领头公司D-Wave预计将在2023或2024年发布下一代量子计算机系统Advantage2的正式版。今年六月,D-Wave已经在..

本文由 FreeBuf 来源发布

惠普游戏本曝内核级漏洞,影响全球数百万台计算机

评论问答