在乐享AI咨询 →
技术支持

ThinkServer *50 系列BIOS密码加密缺陷-联想乐享知识库

⚡ 核心结论

本文来源联想官方,解答关于 ThinkServer *50 系列BIOS密码加密缺陷 的常见问题,包括:ThinkServer RD350、RD450、RD550、RD650、TD350 BIOS密码存在泄露风险,怎么办等。

内容来源:联想官方

ThinkServer 50 系列BIOS密码加密缺陷 问题:漏洞与防护 Lenovo 安全公告:LEN-2015-018 潜在影响:密码泄露 重要性:低 摘要: ThinkServer 50 系列服务器可使用传统的专有加密方式来存储用户和管理员的 BIOS 密码。此问题已在内部安全审查期间发现并予以修正。建议您升级到 BIOS 固件的最新版本。 描述: 内部安全审查发现,50 系列 ThinkServer 的 BIOS 固件使用传统的专有加密方式来存储用户和管理员的密码。这些密码的加密格式通常无法被访问,但在某些情况下可能会被攻击者发现。发现加密形式后,攻击者可能会还原加密内容并泄露实际密码。 我们已在 50 系列 ThinkServer 的 BIOS V1.26.0 更新版中修正了此缺陷,并建议客户使用 BIOS 密码。 解决方案: 产品影响: 受影响的产品 最低版本, 包括修复程序 链接 ThinkServer RD350 1.26.0 http://support.lenovo.com/us/en/downloads/DS102451 ThinkServer RD450 1.26.0 http://support.lenovo.com/us/en/downloads/DS102451 ThinkServer RD550 1.26.0 http://support.lenovo.com/us/en/downloads/DS101195 ThinkServer RD650 1.26.0 http://support.lenovo.com/us/en/downloads/DS101196 ThinkServer TD350 1.26.0 http://support.lenovo.com/us/en/downloads/DS101198 备注: 致谢:无 其他信息和参考资料: CVE ID:CVE-2015-3322 修订历史: 版本 日期 描述 1.1 05/05/2015 添加了 CVE ID 1.0 03/24/2015 初始版本

常见问题解答

ThinkServer RD350、RD450、RD550、RD650、TD350 BIOS密码存在泄露风险,怎么办

该问题源于*50系列ThinkServer BIOS固件(V1.26.0之前版本)使用传统专有加密方式存储用户/管理员密码,在特定条件下可能被攻击者还原并泄露明文密码。解决方案是升级至BIOS V1.26.0或更高版本:访问联想支持网站(如RD350/RD450对应链接为http://support.lenovo.com/us/en/downloads/DS102451),下载对应机型的最新BIOS更新包;在Windows下以管理员身份运行.exe更新程序,按提示完成重启升级;或在UEFI BIOS中通过“Update BIOS from USB”功能加载.fv文件升级。升级前请确保电源稳定、服务器无关键业务运行,并备份当前配置。