{"id":272770,"date":"2022-09-13T15:11:40","date_gmt":"2022-09-13T13:11:40","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=272770"},"modified":"2022-09-13T15:26:14","modified_gmt":"2022-09-13T13:26:14","slug":"hp-rechner-sechs-firmware-schwachstellen-seit-einem-jahr-ungepatcht","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/09\/13\/hp-rechner-sechs-firmware-schwachstellen-seit-einem-jahr-ungepatcht\/","title":{"rendered":"HP-Rechner: Sechs Firmware-Schwachstellen seit einem Jahr ungepatcht"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" \/>[<a href=\"https:\/\/borncity.com\/win\/2022\/09\/13\/hp-rechner-sechs-firmware-schwachstellen-seit-einem-jahr-ungepatcht\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]In der Firmware von HP-Systemen f\u00fcr den Business-Bereich (Notebooks, Desktops etc.) gibt es sechs gravierende Schwachstellen, die seit einem Jahr nicht durch Updates behoben wurden. Bei einigen HP-Enterprise-Systemen gibt es bis heute keine Firmware-Updates, obwohl diese seit einem Monat \u00f6ffentlich bekannt sind. Das schreibt das Sicherheitsteam von Binarly, welches einige dieser Schwachstellen in HP EliteBooks auf der Black Hat 2022 Konferenz besprochen hat.<\/p>\n<p><!--more--><\/p>\n<p>HP EliteBooks sind ja nicht ganz preiswerte Notebooks, die speziell f\u00fcr den gesch\u00e4ftlichen Einsatz in <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/469a1885f74a4bb798b33886d8cd736d\" alt=\"\" width=\"1\" height=\"1\" \/>Unternehmensumgebungen angeboten wurden. Aber es gibt von HP ja auch Desktop-Systeme f\u00fcr den Business-Einsatz. Hier h\u00e4tte ich erwartet, dass die Firma HP auf bekannt gewordene Schwachstellen zeitnah reagiert und diese schlie\u00dft.<\/p>\n<p>&nbsp;<\/p>\n<p><img decoding=\"async\" title=\"HP EliteBook\" src=\"https:\/\/i.imgur.com\/GplRc0C.png\" alt=\"HP EliteBook\" \/><br \/>\nHP EliteBook 845, Quelle: HP<\/p>\n<p>Es sieht aber so aus, als ob das nicht der Fall ist &#8211; denn der Sicherheitsanbieter Binarly schreibt im Blog-Beitrag <a href=\"https:\/\/binarly.io\/posts\/Binarly_Finds_Six_High_Severity_Firmware_Vulnerabilities_in_HP_Enterprise_Devices\/index.html\" target=\"_blank\" rel=\"noopener\">Binarly Finds Six High Severity Firmware Vulnerabilities In HP Enterprise Devices<\/a>, dass HP da gepatzt habe. Selbst einem Monat nachdem die Schwachstellen \u00f6ffentlich bekannt wurden, haben einige HP-Unternehmensger\u00e4te noch immer keine Updates erhalten.<\/p>\n<h2>6 Schwachstellen in der Firmware<\/h2>\n<p>Binarly Sicherheitsforscher haben sechs gravierende Schwachstellen in diversen HP-Produktlinien gefunden und diese dann an HP weitergegeben. Die Schwachstellen erm\u00f6glichen die Ausf\u00fchrung von beliebigem Code im Zusammenhang mit dem System Management Mode (SMM). Nachfolgend sind die betreffenden Schwachstellen mit ihrem CVSSS-Score angegeben.<\/p>\n<p><img decoding=\"async\" title=\"HP devices: SMM Memory Corruption Vulnerabilities\" src=\"https:\/\/i.imgur.com\/I2nYH0U.png\" alt=\"HP devices: SMM Memory Corruption Vulnerabilities\" \/><\/p>\n<p>Das HP PSIRT-Team hat zum 11. August 2022 die Sicherheitswarnung HPSBHF03806 (<a href=\"https:\/\/support.hp.com\/us-en\/document\/ish_6664419-6664458-16\/hpsbhf03806\" target=\"_blank\" rel=\"noopener\">HP PC BIOS August 2022 Additional Updates for Potential SMM and TOCTOU Vulnerabilities<\/a>) dazu ver\u00f6ffentlicht. Dort hei\u00dft es, dass im System-BIOS bestimmter HP PC-Produkte potenzielle Sicherheitsl\u00fccken entdeckt wurden. Die Schwachstellen erm\u00f6glichen die Ausf\u00fchrung von beliebigem Code, die Ausweitung von Berechtigungen, die Verweigerung von Diensten und die Offenlegung von Informationen.<\/p>\n<p>HP hat f\u00fcr einen Teil der betroffenen Ger\u00e4te BIOS-Updates ver\u00f6ffentlicht, um diese potenziellen Schwachstellen zu beseitigen. Allerdings steht der Status der Firmware-Updates f\u00fcr eine Reihe Ger\u00e4te noch auf \"pending\", d.h. es ist kein Update verf\u00fcgbar. Die Liste der betroffenen Ger\u00e4te (HP Elite, HP Zx etc)) sowie die Download-Links der verf\u00fcgbaren Firmware-Updates lassen sich in der obigen verlinkten Sicherheitswarnung HPSBHF03806 nachlesen. (<a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/firmware-bugs-in-many-hp-computer-models-left-unfixed-for-over-a-year\/\" target=\"_blank\" rel=\"noopener\">via<\/a>)<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]In der Firmware von HP-Systemen f\u00fcr den Business-Bereich (Notebooks, Desktops etc.) gibt es sechs gravierende Schwachstellen, die seit einem Jahr nicht durch Updates behoben wurden. Bei einigen HP-Enterprise-Systemen gibt es bis heute keine Firmware-Updates, obwohl diese seit einem Monat \u00f6ffentlich &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/09\/13\/hp-rechner-sechs-firmware-schwachstellen-seit-einem-jahr-ungepatcht\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[731,426],"tags":[3081,4328],"class_list":["post-272770","post","type-post","status-publish","format-standard","hentry","category-gerate","category-sicherheit","tag-geraete","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/272770","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=272770"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/272770\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=272770"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=272770"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=272770"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}