Die Firma Intel hat die AuthentizitĂ€t der UEFI-Firmware- und BIOS-Quelltexte bestĂ€tigt, die von einem Unbekannten auf GitHub veröffentlicht wurden. Insgesamt wurden 5,8 GB Code, Dienstprogramme, Dokumentationen, Blobs und Einstellungen veröffentlicht, die mit der Erstellung von Firmware fĂŒr Systeme mit Prozessoren auf Basis der Mikroarchitektur Alder Lake, die im November 2021 veröffentlicht wurde, zusammenhĂ€ngen. Die aktuellste Ănderung im veröffentlichten Code wurde am 30. September 2022 datiert.
Laut Intel ist die Veröffentlichung auf das Verschulden eines Dritten zurĂŒckzufĂŒhren und nicht auf eine Kompromittierung der Unternehmensinfrastruktur. Es wird auch erwĂ€hnt, dass der im offenen Zugang veröffentlichte Code das Programm Project Circuit Breaker umfasst, das Belohnungen von 500 bis 100.000 Dollar fĂŒr die Entdeckung von Sicherheitsproblemen in Firmwares und Produkten von Intel vorsieht (es wird angedeutet, dass Forscher fĂŒr Meldungen ĂŒber Schwachstellen, die unter Verwendung des veröffentlichten Inhalts entdeckt wurden, eine Belohnung erhalten können).
Es wird nicht spezifiziert, wer genau die Quelle der Leckage war (Zugang zu den Werkzeugen zur Erstellung von Firmwares hatten OEM-Hardwarehersteller und Unternehmen, die spezielle Firmware entwickeln). Bei der Analyse des veröffentlichten Archivinhalts wurden einige produktspezifische Tests und Dienste der Firma Lenovo gefunden ("Lenovo Feature Tag Test Information", "Lenovo String Service", "Lenovo Secure Suite", "Lenovo Cloud Service"), jedoch ist die Beteiligung von Lenovo an der Leckage bisher nicht bestĂ€tigt. Im Archiv wurden auch Dienstprogramme und Bibliotheken des Unternehmens Insyde Software gefunden, das Firmware fĂŒr OEM-Hersteller entwickelt. Im Git-Log ist die E-Mail eines Mitarbeiters der Firma LC Future Center, die Laptops fĂŒr verschiedene OEM-Hersteller produziert, enthalten. Beide Unternehmen arbeiten mit Lenovo zusammen.
Laut Intel enthĂ€lt der öffentlich zugĂ€nglich gewordene Code keine vertraulichen Daten oder Komponenten, die zur Offenlegung neuer Schwachstellen beitragen könnten. Mark Ermolov, ein Spezialist fĂŒr die Sicherheitsforschung von Intel-Plattformen, entdeckte jedoch im veröffentlichten Archiv Informationen ĂŒber undokumentierte MSR-Register (Model Specific Registers, die unter anderem zur Verwaltung von Mikrocodes, zur Nachverfolgung und Debugging verwendet werden), deren Informationen unter eine Geheimhaltungsvereinbarung fallen. DarĂŒber hinaus wurde in dem Archiv ein geheimer SchlĂŒssel gefunden, der zur Authentifizierung von digitalen Signaturen von Firmware verwendet wird, und der möglicherweise zur Umgehung von Intel Boot Guard verwendet werden kann (die FunktionsfĂ€higkeit des SchlĂŒssels ist nicht bestĂ€tigt, es ist nicht ausgeschlossen, dass es sich um einen TestschlĂŒssel handelt).
Quelle: opennet.ru
