Kerentanan Firmware Lenovo UEFI Baru Mempengaruhi Jutaan Laptop

Kamis, 21 April 2022 11:16 WIB

Laptop Lenovo IdeaPad Flex 5i yang baru diluncurkan bersama IdeaPad Flex 5, Rabu 19 Agustus 2020. (ANTARA/HO)

TEMPO.CO, Jakarta - Kabar kurang menyenangkan bagi pengguna laptop Lenovo. Baru-baru ini ditemukan tiga kerentanan keamanan Unified Extensible Firmware Interface (UEFI) berdampak tinggi telah ditemukan mempengaruhi berbagai model laptop konsumen Lenovo.

Akibatnya, memungkinkan pelaku kejahatan untuk menyebarkan dan menjalankan implan firmware pada perangkat yang terpengaruh.

Menurut peneliti ESET Martin Smolár dalam laporannya, pada pelacakan ditemukan CVE-2021-3970, CVE-2021-3971, dan CVE-2021-3972. "Dua yang terakhir mempengaruhi driver firmware yang awalnya dimaksudkan untuk digunakan hanya selama proses pembuatan notebook konsumen Lenovo," kata Martin Smolár dalam sebuah laporan yang dikutip The Hacker News, 19 April 2022.

"Sayangnya, mereka secara keliru disertakan juga dalam gambar BIOS produksi tanpa dinonaktifkan dengan benar," tambah Smolár.

Eksploitasi kelemahan yang berhasil dapat memungkinkan penyerang untuk menonaktifkan perlindungan flash SPI atau Boot Aman, yang secara efektif memberi musuh kemampuan untuk menginstal malware persisten yang dapat bertahan dari reboot sistem.

Advertising
Advertising

CVE-2021-3970, di sisi lain, berkaitan dengan kasus korupsi memori dalam Mode Manajemen Sistem (SMM) perusahaan, yang mengarah ke eksekusi kode berbahaya dengan hak istimewa tertinggi.

Ketiga kelemahan tersebut dilaporkan ke pembuat PC pada 11 Oktober 2021, setelah itu tambalan dikeluarkan pada 12 April 2022.

Berikut ringkasan dari tiga kekurangan seperti yang dijelaskan oleh Lenovo:

  • CVE-2021-3970 – Potensi kerentanan di LenovoVariable SMI Handler karena validasi yang tidak memadai di beberapa model Notebook Lenovo memungkinkan penyerang dengan akses lokal dan hak istimewa yang lebih tinggi untuk mengeksekusi kode arbitrer.
  • CVE-2021-3971 – Potensi kerentanan oleh driver yang digunakan selama proses manufaktur lama pada beberapa perangkat Notebook Lenovo konsumen yang secara keliru disertakan dalam gambar BIOS dapat memungkinkan penyerang dengan hak yang lebih tinggi untuk memodifikasi wilayah perlindungan firmware dengan memodifikasi variabel NVRAM.
  • CVE-2021-3972 – Potensi kerentanan oleh driver yang digunakan selama proses manufaktur pada beberapa perangkat Notebook Lenovo konsumen yang secara keliru tidak dinonaktifkan dapat memungkinkan penyerang dengan hak istimewa yang lebih tinggi untuk memodifikasi pengaturan boot aman dengan memodifikasi variabel NVRAM.

Kelemahan, yang berdampak pada Lenovo Flex, IdeaPads, Legion; Seri V14, V15, dan V17; dan laptop Yoga, itu menambah pengungkapan sebanyak 50 kerentanan firmware UEFI di InsydeH2O, HP, dan Dell Insyde Software sejak awal tahun ini.

Termasuk dalam daftar adalah enam kelemahan parah pada firmware HP yang mempengaruhi laptop dan desktop yang, jika berhasil dieksploitasi, dapat memungkinkan penyerang untuk meningkatkan hak istimewa SMM secara lokal dan memicu kondisi penolakan layanan (DoS).

"Ancaman UEFI bisa sangat tersembunyi dan berbahaya," kata Smolar. "Mereka dieksekusi di awal proses boot, sebelum mentransfer kontrol ke sistem operasi, yang berarti bahwa mereka dapat melewati hampir semua langkah keamanan dan mitigasi yang lebih tinggi di tumpukan yang dapat mencegah muatan OS mereka dieksekusi."

Baca:
Lenovo Merek Terbesar di Pasar PC Global Awal 2022

Selalu update info terkini. Simak breaking news dan berita pilihan dari Tempo.co di kanal Telegram “Tempo.co Update”. Klik https://t.me/tempodotcoupdate untuk bergabung. Anda perlu meng-install aplikasi Telegram terlebih dahulu.

Berita terkait

Peneliti Khawatir Berang-berang di DAS Ciliwung Terancam Punah, Kotorannya Mengandung Bioplastik

1 hari lalu

Peneliti Khawatir Berang-berang di DAS Ciliwung Terancam Punah, Kotorannya Mengandung Bioplastik

Berang-berang semakin sulit ditemukan di Sungai Ciliwung.

Baca Selengkapnya

Google Coba Jalankan ChromeOS di Android, Ingin Saingi Samsung DeX?

2 hari lalu

Google Coba Jalankan ChromeOS di Android, Ingin Saingi Samsung DeX?

Google hadirkan ChromeOS ke perangkat Android. Tim Android Authority telah berhasil jalankan ChromiumOS pada mesin virtual dengan kode "ferrochrome."

Baca Selengkapnya

Temuan Peneliti MIT Mengklaim AI Telah Mempelajari Cara Menipu Manusia

4 hari lalu

Temuan Peneliti MIT Mengklaim AI Telah Mempelajari Cara Menipu Manusia

Kemampuan sistem AI ini dapat melakukan hal-hal seperti membodohi pemain game online atau melewati captcha.

Baca Selengkapnya

Badai Geomagnetik Picu Gangguan Sinyal di Indonesia dan Dunia, Begini Kata Peneliti BRIN

4 hari lalu

Badai Geomagnetik Picu Gangguan Sinyal di Indonesia dan Dunia, Begini Kata Peneliti BRIN

Ilmuwan NOAA mendeteksi badai geomagnetik terbaru yang terjadi pada 11 Maret 2024 dan dampaknya diperkirakan berlanjut hingga Mei ini.

Baca Selengkapnya

Bocoran Ungkap Laptop Lenovo IdeaPad Slim 5 akan Ditenagai Chip Snapdragon X Plus

4 hari lalu

Bocoran Ungkap Laptop Lenovo IdeaPad Slim 5 akan Ditenagai Chip Snapdragon X Plus

Gambar laptop Laptop Lenovo IdeaPad Slim 5 mengonfirmasi perangkat tersebut ditenagai oleh chipset Snapdragon X Plus.

Baca Selengkapnya

Potensi Gempa Sesar Lembang, Peneliti BRIN Sebut Tingkat Ancaman Besar Karena Dangkal

5 hari lalu

Potensi Gempa Sesar Lembang, Peneliti BRIN Sebut Tingkat Ancaman Besar Karena Dangkal

Sampai kedalaman 4,5 meter tanah ditemukan empat kejadian gempa yang berkaitan dengan Sesar Lembang

Baca Selengkapnya

Huawei MateBook X Pro 2024 dengan Prosesor Intel Meteor Lake Diluncurkan ke Pasar Global

5 hari lalu

Huawei MateBook X Pro 2024 dengan Prosesor Intel Meteor Lake Diluncurkan ke Pasar Global

MateBook X Pro 2024 dirilis awal tahun di China dan dipasarkan sebagai alternatif yang lebih murah dari Apple MacBook Air.

Baca Selengkapnya

Peneliti Unair Temukan Senyawa Penghambat Sel Kanker, Raih Penghargaan Best Paper

14 hari lalu

Peneliti Unair Temukan Senyawa Penghambat Sel Kanker, Raih Penghargaan Best Paper

Peneliti Unair berhasil mengukir namanya di kancah internasional dengan meraih best paper award dari jurnal ternama Engineered Science.

Baca Selengkapnya

Teknologi Roket Semakin Pesat, Periset BRIN Ungkap Tantangan Pengembangannya

14 hari lalu

Teknologi Roket Semakin Pesat, Periset BRIN Ungkap Tantangan Pengembangannya

Sekarang ukuran roket juga tidak besar, tapi bisa mengangkut banyak satelit kecil.

Baca Selengkapnya

10 Rekomendasi Tablet untuk Menggambar dengan Fitur Menarik

14 hari lalu

10 Rekomendasi Tablet untuk Menggambar dengan Fitur Menarik

Jika Anda sedang mencari tablet untuk menggambar dengan fitur yang mumpuni, simak rekomendasi tablet untuk menggambar berikut ini.

Baca Selengkapnya