hp-support-head-portlet

動作
正在載入...
HP 顧客貼心服務 - 知識庫

hp-contact-secondary-navigation-portlet

動作
正在載入...

hp-share-print-widget-portlet

動作
正在載入...
  • 資訊
    了解如何升級到 Windows 11

    Windows 11 升級指南

  • 反饋

hp-concentra-wrapper-portlet

動作
正在載入...

HP 電腦 BIOS 2022 年 2 月針對 11 項漏洞的安全性更新

在某些 HP 電腦產品的系統 BIOS 中發現潛在漏洞,這些漏洞可能會允許權限提升、執行任意程式碼、阻斷服務和資訊揭露。HP 目前發佈了此潛在漏洞的緩解措施。

嚴重性

HP 參考

HPSBHF03776 修訂版 6

發行日期

2022 年 3 月 8 日

上次更新日期

2022 年 12 月 2 日

類別

電腦

潛在的安全性影響

權限提升、執行任意程式碼、阻斷服務、資訊揭露

相關的通用漏洞揭露 (CVE) 清單

報告者:BINARLY efiXplorer 小組

CVE ID 清單

CVE ID

基本評分

基本向量

供應商 ID

CVE-2022-23932

8.2

CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

HP

CVE-2022-23933

8.2

CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

HP

CVE-2022-23924

7.9

CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H

HP

CVE-2022-23925

7.9

CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H

HP

CVE-2022-23930

7.9

CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H

HP

CVE-2022-23931

7.9

CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H

HP

CVE-2022-23934

7.9

CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H

HP

CVE-2022-23926

7.5

CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H

HP

CVE-2022-23927

7.3

CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:L/A:L

HP

CVE-2022-23928

7.2

CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:N/I:H/A:H

HP

CVE-2022-23929

7.2

CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:N/I:H/A:H

HP

深入瞭解 CVSS 3.1 基本指標(範圍從 0 到 10)。

PSR-2021-0174

背景

  • 2022 年 2 月 4 日,BINARLY 在 2022 年柏林攻擊安全性會議 (OffensiveCon Berlin 2022) 上發佈了 HP UEFI 韌體中的五 (5) 個漏洞。這些漏洞在 BINARLY 的諮詢(英文)網頁上已發佈為諮詢 BRLY-2021-003、BRLY-2021-004、BRLY-2021-005、BRLY-2021-006 和 BRLY-2021-007。

    2022 年 2 月 4 日,HP 發佈了這份關於上述五個漏洞的安全性公告 HP UEFI 韌體 2022 年 2 月安全性更新,作為與 BINARLY 在 DefensiveCon 演講中協調披露的一部分。

  • 2022 年 3 月 8 日,BINARLY 在其諮詢(英文)網頁上發佈了 HP UEFI 韌體的另外十一 (11) 個漏洞。這些漏洞發佈為諮詢 BRLY-2021-032、BRLY-2021-033、BRLY-2021-034、BRLY-2021-035、BRLY-2021-036、BRLY-2021-037、BRLY-2021-038、BRLY-2021-039、BRLY-2021-040、BRLY-2021-041 和 BRLY-2021-042。

    2022 年 3 月 8 日,HP 發佈本安全性公告,以解決另外 11 個漏洞。

  • 此外,BINARLY 於 3 月 8 日發佈了部落格,將合併的諮詢(這 11 個諮詢和先前的 5 個諮詢)歸納為一份報告,即 在 HP 裝置中發現的 16 個高影響漏洞(英文)。

    HP 正在解決 BINARLY 在 2022 年 3 月 8 日的部落格報告中確定的所有十六 (16) 個漏洞,這些漏洞位於本安全性公告和先前發佈的安全性公告 HP UEFI 韌體 2022 年 2 月安全性更新之中。

註:

本安全性公告中確定的 BIOS 更新版本將包含所有 16 個漏洞的累積緩解措施,並將取代先前安全性公告中針對 BINARLY 最初確定的 5 個漏洞的版本。

解決方案

HP 已識別受影響的平台和具有可減少潛在漏洞最低版本的對應 SoftPaq。請參閱下面列出的受影響平台。

較新版本可能已提供,並且以下列出的最低版本可能已過時。如果 SoftPaq 連結無效,請查看 HP 客戶支援 - 軟體和驅動程式下載網站,以取得適用於您的產品機型的最新更新。

HP 建議您將系統保持使用最新版韌體及軟體。

註:

當有新的資訊和/或 SoftPaq 時,可能會更新此公告。請註冊 HP 訂閱,以取得通知並接收:

  • 產品支援電子警示

  • 驅動程式更新

  • 安全性公告更新

SoftPaq 和受影響的產品

尋找可解決您系統漏洞的 SoftPaq。

SoftPaq 狀態

如果未列出特定產品的 SoftPaq,則會提供狀態。

  • 待定:SoftPaq 正在進行中。

  • 調查中:正在調查是否有系統受到影響,或是正在調查 SoftPaq 的可行性/可用性。

  • 不適用:由於技術或後勤限制,SoftPaq 不適用。

  • 查看支援頁面:列出的 SoftPaq 已從下載網站中刪除。可以在 HP 客戶支援 - 軟體和驅動程式下載網站上取得較新版本的 SoftPaq。

修訂歷程記錄

本文件根據以下資訊進行修訂。

版本清單

版本

說明

日期

6

更新行動精簡型電腦機型 mt32 和 mt46 的 SoftPaq 資訊。新增 mt32 和 mt46 行動精簡型電腦的客戶諮詢附註與連結。

2022 年 12 月 2 日

5

更新工作站的遺失 SoftPaq 連結。更新精簡型電腦的版本和 SoftPaq 資訊。

2022 年 10 月 19 日

4

更新商用筆記型電腦、商用桌上型電腦、銷售點系統及工作站的版本和 SoftPaq 資訊。

2022 年 6 月 24 日

3

更新商用筆記型電腦、商用桌上型電腦和銷售點系統的版本和 SoftPaq 資訊。新增工作站產品的表格。將 Z1 產品從商用桌上型電腦表格移至工作站。更正 HP ZHAN 66 Pro A 14 G3 的 SoftPaq 編號和連結。

2022 年 4 月 4 日

2

更新商用筆記型電腦、商用桌上型電腦、銷售點系統和精簡型電腦的受影響產品清單和 SoftPaq 資訊。新增「背景」區段,以釐清在此公告中引用了 2022 年 3 月 8 日 BINARLY 部落格報告中的 16 個潛在漏洞中的 11 個,並提供對先前 HP 安全性公告的參考以回應其他 5 個漏洞。更新潛在的安全性影響聲明。

2022 年 3 月 25 日

1

初始發行

2022 年 3 月 8 日

其他資訊

點擊這些連結,瞭解更多資訊。

協力廠商安全性修正程式

應根據客戶的修正程式管理原則,在執行 HP 軟體產品的系統上套用要安裝的協力廠商安全性修正程式。

支援

有關實施此安全性公告的建議的問題,請造訪 http://www.hp.com/go/contacthp 以瞭解有關 HP 支援選項的資訊。

報告

若要通報任何 HP 支援產品的潛在安全性漏洞,請寄送電子郵件至:hp-security-alert@hp.com。

訂閱

若要啟始訂閱以便透過電子郵件接收日後發佈的「HP 安全性公告」,請造訪 https://h41369.www4.hp.com/alerts-signup.php?lang=en&cc=US&jumpid=hpsc_profile

安全性公告歸檔

若要查看發佈的安全性公告,請造訪 https://support.hp.com/security-bulletins

強烈建議使用 PGP,將提供給 HP 的安全性相關資訊加密,尤其是重要資訊。

下載 HP 安全性警示 PGP 金鑰

法律資訊

必須經常審查系統管理和安全性程序,以維護系統完整性。HP 一直不斷審查和加強軟體產品的安全性功能,為客戶提供最新的安全解決方案。

HP 正廣泛散佈本「安全性公告」,請受影響的 HP 產品使用者注意本「安全性公告」內含的重要安全性資訊。HP 建議所有使用者判斷此資訊對其各自情況的適用性,並採取適當動作。HP 不保證此資訊對於所有使用者的情況均為準確或完整,因此,對於使用者因使用或忽視本「安全性公告」提供的資訊所造成的任何損害,HP 概不負責。在法律允許的範圍內,HP 不提供所有明示或默示之擔保,包括適售性、符合特定用途、所有權及不侵權之擔保。

© Copyright 2022 HP Development Company, L.P.

HP Inc. (HP) 對於本文件在技術上或編輯上所含的錯誤或疏漏概不負責。提供之資訊係以「現況」提供,恕不提供任何形式的保證。在法律許可的範圍內,HP 及其關係企業、轉包商或供應商對於偶發、特殊或連帶損害,包括停機成本;利潤損失;與購買替代產品或服務有關的損壞;或資料丟失或軟體恢復造成的損壞,概不負責。本文件資訊如有更改,恕不另行通知。本文件所提及之「HP Inc.」、「HP」和 HP 產品名稱是 HP Inc. 或其關係企業在美國及其他國家/地區的商標。本文件所提及之其他產品和公司名稱可能為各擁有人所有之商標。


hp-feedback-input-portlet

動作
正在載入...

hp-feedback-banner-portlet

動作
正在載入...

hp-country-locator-portlet

動作
正在載入...
國家/地區: 臺灣地區

hp-detect-load-my-device-portlet

動作
正在載入...