solution Contentsolution Content

Обновления BIOS для 11 уязвимостей системы безопасности ПК HP, февраль 2022 г.

В системе BIOS некоторых ПК HP обнаружены потенциальные уязвимости, которые могут привести к несанкционированному повышению привилегий, выполнению произвольного кода, несанкционированному выполнению кода, атакам типа "Отказ в обслуживании" и раскрытию информации. Компания HP выпускает средства для устранения потенциальных уязвимостей.

Степень серьезности

Высокая

Регистрационный номер HP

HPSBHF03776 ред. 4

Дата выпуска

8 марта 2022 г.

Последнее обновление

24 июня 2022 г.

Категория

ПК

Потенциальное влияние на безопасность

Несанкционированное повышение привилегий, выполнение произвольного кода, атаки типа "Отказ в обслуживании", раскрытие информации

Список связанных распространенных уязвимостей (CVE)

По данным команды BINARLY efiXplorer

Список идентификаторов CVE

Идентификатор CVE

Базовый рейтинг

Базовый вектор

Идентификатор поставщика

CVE-2022-23932

8.2

CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

HP

CVE-2022-23933

8.2

CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

HP

CVE-2022-23924

7.9

CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H

HP

CVE-2022-23925

7.9

CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H

HP

CVE-2022-23930

7.9

CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H

HP

CVE-2022-23931

7.9

CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H

HP

CVE-2022-23934

7.9

CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H

HP

CVE-2022-23926

7.5

CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H

HP

CVE-2022-23927

7.3

CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:L/A:L

HP

CVE-2022-23928

7.2

CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:N/I:H/A:H

HP

CVE-2022-23929

7.2

CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:N/I:H/A:H

HP

Узнайте подробнее о базовых метриках CVSS 3.1 с диапазоном значений от 0 до 10.

PSR-2021-0174

Общая информация

  • 4 февраля 2022 г. команда BINARLY опубликовала сведения о пяти (5) уязвимостях в микропрограмме HP UEFI для доклада на конференции Offensive Security Conference Berlin 2022 (OffensiveCon Berlin 2022). Сведения об этих уязвимостях были опубликованы в качестве информационных бюллетеней BRLY-2021-003, BRLY-2021-004, BRLY-2021-005, BRLY-2021-006 и BRLY-2021-007 на веб-странице BINARLY Информационные бюллетени (на английском языке).

    4 февраля 2022 г. компания HP выпустила бюллетень по безопасности HP Обновления безопасности микропрограммы UEFI за февраль 2022 г. по этим пяти уязвимостям в рамках координированного с BINARLY раскрытия информации для доклада на DefensiveCon.

  • 8 марта 2022 г. команда BINARLY опубликовала на своей веб-странице Информационные бюллетени (на английском языке) сведения об одиннадцати (11) дополнительных уязвимостях, обнаруженных в микропрограмме HP UEFI. Эти уязвимости были опубликованы в виде рекомендаций BRLY-2021-032, BRLY-2021-033, BRLY-2021-034, BRLY-2021-035, BRLY-2021-036, BRLY-2021-037, BRLY-2021-038, BRLY-2021-039, BRLY-2021-040, BRLY-2021-041 и BRLY-2021-042.

    8 марта 2022 г. компания HP выпустила этот бюллетень безопасности, посвященный дополнительным 11 уязвимостям.

  • Кроме того, 8 марта BINARLY опубликовала блог, в котором указывались все рекомендации (эти 11 рекомендаций и 5 предыдущих рекомендаций) в рамках единого отчета 16 значительных уязвимостей, обнаруженных на устройствах HP (на английском языке).

    HP описывает все шестнадцать (16) уязвимостей, указанных в отчете блога BINARLY за 8 марта 2022 г., в этом бюллетене безопасности и ранее выпущенном бюллетене безопасности Обновления безопасности микропрограмм HP UEFI, февраль 2022 г.

Прим.:

Версии обновлений BIOS, указанные в этом бюллетене безопасности, содержат сводные способы предупреждения всех обнаруженных уязвимостей и заменят версии, указанные в предыдущем бюллетене безопасности для пяти исходно обнаруженных BINARLY уязвимостей.

Решение

Компания HP определила затрагиваемые платформы и соответствующие пакеты SoftPaq с минимальными версиями, обеспечивающими устранение потенциальных уязвимостей. Ниже приведены затрагиваемые платформы.

Могут стать доступны более новые версии, а минимальные версии, указанные ниже, могут стать устаревшими. Если ссылка на пакет SoftPaq станет недействительной, перейдите на сайт Служба поддержки клиентов HP - Загрузки ПО и драйверов, чтобы получить последнюю версию обновления для вашей модели устройства.

Компания HP рекомендует поддерживать свою систему в актуальном состоянии с помощью самых новых версий микропрограмм и программного обеспечения.

Прим.:

Этот бюллетень может обновляться по мере доступности новых сведений и/или пакетов SoftPaq. Подпишитесь на рассылку HP для получения следующих уведомлений:

  • Предупреждения eAlerts о поддержке продуктов

  • Обновления драйверов

  • Обновления бюллетеней по безопасности

Пакеты SoftPaq и затрагиваемые продукты

Здесь вы можете найти пакеты SoftPaq, которые позволяют устранить уязвимости в вашей системе.

Статус пакета SoftPaq

Статус указывается, если для определенного устройства не указан ни один пакет SoftPaq.

  • Ожидается: пакет SoftPaq готовится к выпуску.

  • В процессе проверки: исследуется влияние на систему или применимость/доступность пакета SoftPaq.

  • Недоступно: пакет SoftPaq недоступен в связи с техническими или логистическими ограничениями.

  • Проверьте страницу поддержки: указанный пакет SoftPaq был удален с сайта загрузки. Пакеты SoftPaq с более новыми версиями могут быть доступны на сайте Служба поддержки клиентов HP - Загрузки ПО и драйверов.

История изменений

Содержание этого документа было изменено в соответствии с приведенной ниже информацией.

Список версий

Версия

Описание

Дата

4

Обновлены сведения о версиях и пакетах SoftPaq для профессиональных ноутбуков и настольных ПК, систем для точек розничных продаж и рабочих станций.

24 июня 2022 г.

3

Обновлены сведения о версиях и пакетах Softpaq для ноутбуков и профессиональных настольных ПК, а также для кассовых систем. Добавлена таблица для рабочих станций. Устройства Z1 перемещены из таблицы профессиональных настольных ПК в таблицу рабочих станций. Исправленный номер пакета SoftPaq и ссылка для HP ZHAN 66 Pro A 14 G3.

4 апреля 2022 г.

2

Обновлены списки затрагиваемых продуктов и сведения о пакетах SoftPaq для профессиональных ноутбуков, профессиональных настольных ПК, системах точек продаж и тонких клиентов. Добавлен раздел "Общая информация" для уточнения того, что это бюллетень относится к 11 из 16 возможных уязвимостей, описанных в отчете блога BINARLY за 8 марта 2022 г., а также для предоставления ссылки на предыдущий бюллетень безопасности HP, посвященный другим 5 уязвимостям. Обновленное заявление о потенциальном влиянии на безопасность.

25 марта 2022 г.

1

Первоначальный выпуск

8 марта 2022 г.

Дополнительная информация

Для получения дополнительной информации перейдите по следующим ссылкам.

Исправления для системы безопасности от сторонних производителей

Исправления для системы безопасности от сторонних производителей, которые устанавливаются на системы с программными продуктами HP, должны применяться в соответствии с политикой управления исправлениями, принятой у клиента.

Поддержка

При возникновении вопросов о применении рекомендаций, приведенных в этом бюллетене по безопасности, перейдите по адресу http://www.hp.com/go/contacthp, чтобы узнать о возможных вариантах поддержки HP.

Передача информации

Чтобы сообщить о потенциальной уязвимости системы безопасности в любых продуктах, поддерживаемых HP, отправьте сообщение электронной почты по адресу hp-security-alert@hp.com.

Подписка

Чтобы активировать подписку для получения оповещений о будущих бюллетенях HP по безопасности по электронной почте, перейдите по адресу https://h41369.www4.hp.com/alerts-signup.php?lang=en&cc=US&jumpid=hpsc_profile.

Архив бюллетеней по безопасности

Чтобы ознакомиться с выпущенными бюллетенями по безопасности, перейдите по ссылке https://support.hp.com/security-bulletins.

Настоятельно рекомендуется шифровать всю передаваемую в HP информацию, относящуюся к вопросам безопасности, с использованием PGP, в особенности сведения об эксплойтах.

Загрузить ключ PGP HP для передачи информации об уязвимостях системы безопасности

Правовая информация

Для поддержания целостности системы необходимо регулярно пересматривать процедуры по управлению системой и обеспечению ее безопасности. Компания HP постоянно пересматривает и улучшает функции обеспечения безопасности своих программных продуктов, чтобы представить пользователям самые актуальные решения по обеспечению безопасности.

Компания HP максимально широко распространяет этот бюллетень по безопасности, чтобы обратить внимание пользователей затрагиваемых устройств HP на содержащиеся в нем важные сведения о безопасности. Компания HP рекомендует всем пользователям оценить, насколько эта информация применима к их ситуации, и предпринять соответствующие действия. Компания HP не гарантирует точное или полное соответствие этой информации всем пользовательским ситуациям и, следовательно, не несет ответственности за любой ущерб, причиненный в результате использования либо игнорирования информации, приведенной в этом бюллетене. В пределах, допустимых законодательством, компания HP отказывается от всех гарантий, выраженных явно или подразумеваемых, включая гарантии товарной пригодности, соответствия определенным целям использования, права собственности и отсутствия нарушения авторских прав.

© HP Development Company, L.P., 2022.

Компания HP Inc. (HP) не несет ответственности за любые содержащиеся в данном документе технические или редакторские ошибки или упущения. Предлагаемая информация предоставляется "как есть" без каких-либо гарантий. В пределах, разрешенных законодательством, ни компания HP, ни ее аффилированные лица, ни субподрядчики или поставщики не несут ответственности за случайные, специальные или сопутствующие убытки, включая издержки в результате простоя; упущенную выгоду; убытки, связанные расходованием средств на замену продуктов или услуг; или убытки, понесенные в результате потери данных или восстановления программного обеспечения. Сведения, приведенные в этом документе, могут быть изменены без дополнительного уведомления. "HP Inc.", "HP" и названия продуктов HP, упомянутые в этом документе, являются товарными знаками компании HP Inc. или ее аффилированных лиц в США и других странах. Другие указанные здесь названия продуктов и компаний являются товарными знаками соответствующих владельцев.



Дополнительные способы связи со службой поддержки