华硕被指通过未经加密的HTTP更新BIOS和UEFI固件

NruanNruan评论2.1W

华硕电脑预装的更新软件ASUS LiveUpdate被发现通过明文HTTP更新关键的BIOS和UEFI固件 ,而且在安装时还不对内容源进行任何的验证。LiveUpdate客户端应该存在了很长时间,它通过未加密的明文HTTP连接向更新服务器如 liveupdate01.asus.com 或dlcdnet.asus.com发出请求。

华硕被指通过未经加密的HTTP更新BIOS和UEFI固件-图片1

攻击者很容易诱骗LiveUpdate相信一个恶意程序是合法的系统更新。已有安全研究人员公布了针对LiveUpdate的概念验证攻击(Tumblr博客)。

华硕被指通过未经加密的HTTP更新BIOS和UEFI固件-图片2

华硕被指通过未经加密的HTTP更新BIOS和UEFI固件-图片3

 
Nruan
  • 本文由 Nruan 发布于 2016-06-06 19:39
  • 转载请注明出处及原文链接:N软
匿名

发表评论

匿名网友

拖动滑块以完成验证