ThinkPwn漏洞波及范围:HP、Dell、GIGABYTE等厂商受影响机型全盘点

【免费下载链接】ThinkPwn Started as arbitrary System Management Mode code execution exploit for Lenovo ThinkPad model line, ended as exploit for industry-wide 0day vulnerability in machines of many vendors 【免费下载链接】ThinkPwn 项目地址: https://gitcode.com/gh_mirrors/th/ThinkPwn

ThinkPwn是一个最初针对联想ThinkPad系列笔记本的System Management Mode代码执行漏洞,后来被发现是一个影响众多厂商设备的行业级0day漏洞。该漏洞存在于UEFI固件的SystemSmmRuntimeRt驱动中,攻击者可利用它执行任意代码,实现禁用 flash 写保护、感染平台固件、禁用 Secure Boot 等恶意操作。

🚨 漏洞影响范围:从联想到多品牌蔓延

联想(Lenovo):波及众多经典机型

ThinkPwn漏洞最早在联想ThinkPad系列中被发现,影响范围广泛。根据Lenovo官方公告,IdeaPad和ThinkPad系列的大量机型都存在该漏洞,包括但不限于:

  • ThinkPad X220
  • ThinkPad T450s (完整机型列表可参考Lenovo官方 advisory)

值得注意的是,基于Skylake架构的联想电脑似乎不受此漏洞影响。

HP:Pavilion等消费级系列中招

2016年7月,安全研究员Alex James证实其HP Pavilion笔记本存在ThinkPwn漏洞的易受攻击代码。随后HP官方发布了包含受影响机型的安全公告(http://h20564.www2.hp.com/hpsc/doc/public/display?docId=emr_na-c05230715),但当时尚未提供补丁。

Dell:Latitude系列确认受影响

安全研究者Kasey Smith发现Dell Latitude E6430笔记本存在该漏洞,这表明Dell其他系列机型也可能面临风险。

GIGABYTE:多款主板型号在列

Alex James进一步发现GIGABYTE的多款主板存在漏洞,包括:

  • Z68-UD3H
  • Z77X-UD5H
  • Z87MX-D3H
  • Z97-D3H

GIGABYTE受影响固件中的UEFI驱动具有独特的GUID:A56897A1-A77F-4600-84DB-22B0A801FA9A,与HP和Lenovo的不同。

其他厂商:富士通、Intel服务器主板等

  • 富士通:研究员173210发现Fujitsu LIFEBOOK A574/H固件中存在易受攻击代码,其他富士通电脑可能也受影响。
  • Intel:Intel服务器主板同样存在该漏洞,并于2016年8月发布了针对ThinkPwn(又称SmmRuntime)漏洞的安全公告(INTEL-SA-00056),计划在9月19日发布修复程序。

🔍 漏洞根源:源自Intel参考代码的历史遗留问题

ThinkPwn漏洞的根源在于Lenovo从Intel 8系列芯片组的参考代码中复制了存在缺陷的代码。这段易受攻击的代码最早在2014年中期被Intel修复,但由于没有公开的安全通告,导致许多OEM/IBV厂商的固件中仍存在该漏洞。

EDK2开源仓库中的QuarkSocPkg版本经过大量修改,不存在此漏洞,进一步证实了问题出在旧版Intel私有代码的传播上。

🛡️ 如何检测与应对

使用扫描工具自查

项目中提供的scan_thinkpwn.py脚本可用于扫描任意厂商/型号的固件镜像,检测是否存在具有ThinkPwn漏洞的UEFI SMM驱动。该工具通过二进制启发式方法匹配易受攻击的函数,使用简单且高效。

及时更新固件

  • 联想、HP、Intel等厂商已发布相关安全公告和固件更新,请受影响用户尽快访问官方支持页面下载安装补丁。
  • 对于尚未提供补丁的厂商,建议密切关注其官方安全通知。

⚠️ 漏洞危害与影响

成功利用ThinkPwn漏洞可使攻击者获得System Management Mode级别的权限,这意味着:

  • 禁用flash写保护,感染平台固件
  • 绕过Secure Boot保护机制
  • 在Windows 10企业版上绕过Virtual Secure Mode(如Credential Guard)
  • 实现持久化恶意软件驻留,难以清除

由于该漏洞存在于固件层面,传统的操作系统安全措施难以有效防御,因此及时更新固件至关重要。

📝 漏洞时间线

  • 2016年6月:漏洞首次在联想ThinkPad系列中被发现并公开
  • 2016年6月30日:确认漏洞源自Intel 8系列芯片组参考代码
  • 2016年7月1日:Lenovo发布安全公告,称漏洞代码来自第三方IBV
  • 2016年7月2日:HP Pavilion笔记本被证实受影响
  • 2016年7月5日:GIGABYTE多款主板被发现存在漏洞
  • 2016年7月6日:富士通LIFEBOOK系列确认受影响
  • 2016年7月7日:Dell Latitude E6430确认受影响
  • 2016年8月:Intel发布服务器主板漏洞公告
  • 2016年8月9日:HP发布受影响机型列表

ThinkPwn漏洞的发现揭示了固件安全的重要性,以及供应链中共享代码可能带来的广泛风险。用户和厂商都应加强对固件安全的重视,及时应用安全更新,以防范此类0day漏洞带来的威胁。

【免费下载链接】ThinkPwn Started as arbitrary System Management Mode code execution exploit for Lenovo ThinkPad model line, ended as exploit for industry-wide 0day vulnerability in machines of many vendors 【免费下载链接】ThinkPwn 项目地址: https://gitcode.com/gh_mirrors/th/ThinkPwn

Logo

欢迎加入 MCP 技术社区!与志同道合者携手前行,一同解锁 MCP 技术的无限可能!

更多推荐