华硕电脑预装的更新软件ASUS LiveUpdate被发现通过明文HTTP更新关键的BIOS和UEFI固件 ,而且在安装时还不对内容源进行任何的验证。LiveUpdate客户端应该存在了很长时间,它通过未加密的明文HTTP连接向更新服务器如liveupdate01.asus.com 或dlcdnet.asus.com发出请求。

攻击者很容易诱骗LiveUpdate相信一个恶意程序是合法的系统更新。已有安全研究人员公布了针对LiveUpdate的概念验证攻击(Tumblr博客)。        

华硕被指通过未经加密的HTTP更新BIOS和UEFI固件

华硕被指通过未经加密的HTTP更新BIOS和UEFI固件

华硕被指通过未经加密的HTTP更新BIOS和UEFI固件


本文转自d1net(转载)

相关文章:

  • 2021-08-14
  • 2021-10-15
  • 2021-11-23
  • 2021-11-17
  • 2021-05-31
  • 2021-04-01
  • 2021-11-27
猜你喜欢
  • 2021-07-07
  • 2021-12-13
  • 2021-10-05
  • 2021-05-06
  • 2022-02-04
  • 2021-10-19
  • 2021-05-23
相关资源
相似解决方案