Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Las nuevas vulnerabilidades del firmware UEFI de Lenovo afectan a millones de portátiles
  • Tecnología

Las nuevas vulnerabilidades del firmware UEFI de Lenovo afectan a millones de portátiles

teknomers 19 de Nisan de 2022 (Last updated: 19 de Nisan de 2022) 3 minutes read
Las nuevas vulnerabilidades del firmware UEFI de Lenovo afectan a


Se han descubierto tres vulnerabilidades de seguridad de interfaz de firmware extensible unificada (UEFI) de alto impacto que afectan a varios modelos de portátiles de consumo de Lenovo, lo que permite a los actores maliciosos implementar y ejecutar implantes de firmware en los dispositivos afectados.

Registrados como CVE-2021-3970, CVE-2021-3971 y CVE-2021-3972, los dos últimos “afectan a los controladores de firmware originalmente destinados a usarse solo durante el proceso de fabricación de las computadoras portátiles de consumo de Lenovo”, dijo el investigador de ESET Martin Smolár. dicho en un informe publicado hoy.

La seguridad cibernética

“Desafortunadamente, también se incluyeron por error en las imágenes de BIOS de producción sin desactivarlas correctamente”, agregó Smolár.

La explotación exitosa de las fallas podría permitir que un atacante deshabilite las protecciones flash SPI o el Arranque seguro, otorgando efectivamente al adversario la capacidad de instalar malware persistente que puede sobrevivir a los reinicios del sistema.

Vulnerabilidades de firmware UEFI

CVE-2021-3970, por otro lado, se relaciona con un caso de corrupción de memoria en el modo de administración del sistema (SMM) de la firma, lo que lleva a la ejecución de código malicioso con los privilegios más altos.

Las tres fallas se informaron al fabricante de PC el 11 de octubre de 2021, luego de lo cual parches se emitieron el 12 de abril de 2022. A continuación se muestra un resumen de las tres fallas descritas por Lenovo:

  • CVE-2021-3970 – Una vulnerabilidad potencial en LenovoVariable SMI Handler debido a una validación insuficiente en algunos modelos de portátiles Lenovo puede permitir que un atacante con acceso local y privilegios elevados ejecute código arbitrario.
  • CVE-2021-3971 – Una posible vulnerabilidad de un controlador utilizado durante los procesos de fabricación anteriores en algunos dispositivos portátiles Lenovo de consumo que se incluyó por error en la imagen del BIOS podría permitir que un atacante con privilegios elevados modifique la región de protección del firmware mediante la modificación de una variable NVRAM.
  • CVE-2021-3972 – Una posible vulnerabilidad de un controlador utilizado durante el proceso de fabricación en algunos dispositivos portátiles Lenovo de consumo que no se desactivó por error puede permitir que un atacante con privilegios elevados modifique la configuración de arranque seguro modificando una variable NVRAM.
La seguridad cibernética

Las debilidades, que impactan a Lenovo Flex; IdeaPads; Legión; series V14, V15 y V17; y portátiles Yoga, sume a la revelación de hasta 50 vulnerabilidades de firmware en InsydeH2O de Insyde Software, HP UEFIy Dell desde principios de año.

“Las amenazas UEFI pueden ser extremadamente sigilosas y peligrosas”, dijo Smolár. “Se ejecutan temprano en el proceso de arranque, antes de transferir el control al sistema operativo, lo que significa que pueden eludir casi todas las medidas de seguridad y mitigaciones más altas en la pila que podrían evitar que se ejecuten las cargas útiles de su sistema operativo”.



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: ¿Qué pasará esta noche? Una pelea entre Lola y Clément y el descubrimiento de un diario secreto que revelará nuevos detalles sobre la muerte de Manon
Next: Rusia dice que la invasión de Ucrania ha entrado en una nueva fase

Related Stories

RGPD y ciberseguridad: el vínculo que muchas PYMEs aún no
  • Tecnología

RGPD y ciberseguridad: el vínculo que muchas PYMEs aún no han comprendido

teknomers 15 de Haziran de 2026
iPhone Ultra: el primer smartphone plegable de Apple llegaría más
  • Tecnología

iPhone Ultra: el primer smartphone plegable de Apple llegaría más bien en… 2027

teknomers 15 de Haziran de 2026
Infox y redes sociales: cómo la Academia de Tecnologías quiere
  • Tecnología

Infox y redes sociales: cómo la Academia de Tecnologías quiere detener la industrialización de lo falso

teknomers 15 de Haziran de 2026

You May Have Missed

  • General

Israel: Benyamin Netanyahou anuncia su candidatura a las próximas elecciones legislativas

teknomers 15 de Haziran de 2026
  • Cultura

Pilar de « Grey’s Anatomy » desde hace casi 20 años, Kevin McKidd da un nuevo paso: « Era el momento adecuado »

teknomers 15 de Haziran de 2026
RGPD y ciberseguridad: el vínculo que muchas PYMEs aún no
  • Tecnología

RGPD y ciberseguridad: el vínculo que muchas PYMEs aún no han comprendido

teknomers 15 de Haziran de 2026
Arabia Saudita - Uruguay: ¿a qué hora y por qué
  • Deporte

Arabia Saudita – Uruguay: ¿a qué hora y por qué canal ver el partido de la Copa del Mundo 2026?

teknomers 15 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.