【漏洞通告】Acer Notebook安全繞過漏洞(CVE-2022-4020)

發布時間 2022-11-29

0x00 漏洞概述

CVE   ID

CVE-2022-4020

發現時間

2022-11-29

類    型

安全繞過

等    級

高危

遠程利用

所需權限

攻擊復雜度

用戶交互

PoC/EXP


在野利用


 

0x01 漏洞詳情

Acer(宏碁)是全球知名的IT產品和PC制造商,主要從事于智能手機、平板電腦、個人電腦、顯示產品與服務器的研發、設計、銷售及服務等。

11月23日,Acer發布安全公告,修復了某些Acer筆記本電腦型號中的一個安全繞過漏洞(CVE-2022-4020),該漏洞的CVSSv3評分為8.1。

該漏洞存在于某些Acer筆記本設備上的HQSwSmiDxe DXE 驅動程序中,可能導致高權限惡意用戶通過修改BootOrderSecureBootDisable NVRAM變量來修改/禁用UEFI安全啟動設置,實現劫持操作系統加載過程并加載未簽名的引導加載程序以繞過或禁用保護,并使用系統權限部署惡意Payload等。

 

影響范圍

Acer Aspire_A315-22     版本1.04

Acer Aspire_A115-21     版本1.04

Acer Aspire_A315-22G版本1.04

Acer Extensa_EX215-21版本1.04

Acer Extensa_EX215-21G      版本 1.04

 

0x02 安全建議

目前該漏洞已經修復,受影響用戶可將BIOS 更新到最新版本以修復此漏洞。

下載鏈接:

https://www.acer.com/us-en/support?search=Aspire%20A315-22&filter=global_download&suggest=A315-22;0

 

0x03 參考鏈接

https://community.acer.com/en/kb/articles/15520-security-vulnerability-regarding-vulnerability-that-may-allow-changes-to-secure-boot-settings

https://www.bleepingcomputer.com/news/security/acer-fixes-uefi-bugs-that-can-be-used-to-disable-secure-boot/

https://cve.report/CVE-2022-4020

 

0x04 版本信息

版本

日期

修改內容

V1.0

2022-11-29

首次發布

 

0x05 附錄

公司簡介

啟明星辰成立于1996年,是由留美博士嚴望佳女士創建的、擁有完全自主知識產權的信息安全高科技企業。是國內最具實力的信息安全產品、安全服務解決方案的領航企業之一。

公司總部位于北京市中關村軟件園啟明星辰大廈,公司員工6000余人,研發團隊1200余人, 技術服務團隊1300余人。在全國各省、市、自治區設立分支機構六十多個,擁有覆蓋全國的銷售體系、渠道體系和技術支持體系。公司于2010年6月23日在深圳中小板掛牌上市。(股票代碼:002439)

多年來,啟明星辰致力于提供具有國際競爭力的自主創新的安全產品和最佳實踐服務,幫助客戶全面提升其IT基礎設施的安全性和生產效能,為打造和提升國際化的民族信息安全產業領軍品牌而不懈努力。


關于我們

啟明星辰安全應急響應中心主要針對重要安全漏洞的預警、跟蹤和分享全球最新的威脅情報和安全報告。

關注以下公眾號,獲取全球最新安全資訊:

image.png