ニュース
3,000万台のデル製PCのBIOS機能に脆弱性。更新または機能無効化を推奨
2021年6月25日 13:56
Dellは24日(現地時間)、同社のBIOS更新機能「BIOSConnect」機能に2種類の脆弱性が存在することを明らかにし、回避および緩和策を提示した。
この脆弱性を発見したのはセキュリティ企業のEclypsium。Eclypsiumによれば、Dell製コンシューマ/企業向けPCの129機種に搭載された「BIOSConnect」に、2種類の脆弱性がある。影響を受けるデバイスは少なくとも3,000万台を超えると予測している。
BIOSConnectはOSが起動する前に起動するプログラムで、HTTP(s)を介してDellのサーバーにアクセスし、BIOSの更新を行なったり、システムのリカバリを行なったりできる。具体的には、HTTP(s)を介してローカルのRAMディスクにクラウドベースのOS(SOS)イメージをダウンロードして、必要な操作を行なう仕組みだ。
脆弱性の1つが、バックエンドのHTTPサーバーに接続する際に、BIOSConnectからの任意の有効なワイルドカード証明証を受け入れ、TLS接続してしまうことにある。そのためリモートで認証されていない攻撃者は、中間者攻撃を使用してこの脆弱性を悪用し、サービスの拒否やペイロードの改ざんができてしまう。
もう1つはバッファオーバーフローの脆弱性で、システムへのローカルアクセス権を持つ認証済みの管理者は、脆弱性を悪用して任意のコードを実行し、UEFIの制限を回避してしまう可能性があるとしている。
デルではこの脆弱性を持つ機種に対し、修正したBIOSを配布して問題解決するほか、BIOSの適用が難しい場合、BIOSConnectの機能を無効にしたり、HTTPSブート機能を無効にしたりすることで緩和できるとしている。
楽天市場 売れ筋ランキング
Amazon売れ筋ランキング
Anker Soundcore Life P2 Mini【完全ワイヤレスイヤホン / Bluetooth5.3対応 / IPX5防水規格 / 最大32時間音楽再生 / 専用アプリ対応】ブラック
¥4,490
Anker Soundcore P40i (Bluetooth 5.3) 【完全ワイヤレスイヤホン/ウルトラノイズキャンセリング 2.0 / マルチポイント接続 / 最大60時間再生 / PSE技術基準適合】ブラック
¥7,990
イヤホン bluetooth ワイヤレスイヤホン 48時間の再生時間 重低音 LEDディスプレイ表示 小型/軽量 IPX7防水 ブルートゥース 接続瞬時 Hi-Fi ブルートゥースイヤホン Type-C 急速充電 ぶるーとぅーすイヤホン iPhone/Android/Pad適用 スポーツ/通勤/通学/WEB会議 (ホワイト)
¥39,999
【VGP 2025 金賞】EarFun Air Pro 4 ワイヤレスイヤホン Bluetooth 5.4/50dBアダプティブ式 ハイブリッドANC/最先端チップ「QCC3091」aptX Losslessに対応/ハイレゾ LDAC対応/Snapdragon Sound™ に対応/Auracast™に対応/52時間連続再生【6マイクAI 通話/PSE認証済み】 装着検出機能 (ブラック)
¥9,990
EarPods with 3.5 mm Headphone Plug
¥2,668
by Amazon 炭酸水 ラベルレス 500ml ×24本 強炭酸水 ペットボトル 500ミリリットル (Smart Basic)
¥1,409
by Amazon 天然水 ラベルレス 500ml ×24本 富士山の天然水 バナジウム含有 水 ミネラルウォーター ペットボトル 静岡県産 500ミリリットル (Smart Basic)
¥1,173
コカ・コーラ い・ろ・は・す天然水ラベルレス 560ml ×24本
¥2,131
キリン 自然が磨いた天然水 ラベルレス 水 2リットル 9本 国産 天然水 ミネラルウォーター ペットボトル 軟水
¥2,722
い・ろ・は・すラベルレス 2LPET ×8本 【Amazon.co.jp限定】
¥1,168