LogoFAIL — ein Angriff auf UEFI-Firmware durch das Einfügen schadhafter Logos.

Forscher von Binarly haben eine Reihe von Sicherheitsanfälligkeiten im Code zur Verarbeitung von Bildern entdeckt, der in UEFI-Firmware verschiedener Hersteller verwendet wird. Diese Anfälligkeiten ermöglichen es, eigenen Code beim Booten auszuführen, indem ein speziell gestaltetes Bild im ESP-Bereich (EFI Systempartition) oder in einem nicht signierten Teil des Firmware-Updates platziert wird. Die vorgeschlagene Angriffsstrategie kann verwendet werden, um den UEFI Secure Boot-Mechanismus und hardwarebasierte Schutzmaßnahmen wie Intel Boot Guard, AMD Hardware-Validated Boot und ARM TrustZone Secure Boot zu umgehen.

Das Problem entsteht, weil die Firmware es ermöglicht, benutzerdefinierte Logos anzuzeigen und dafür Bildverarbeitungsbibliotheken verwendet, die auf Firmware-Ebene ohne Herabstufung der Berechtigungen ausgeführt werden. Es wird festgestellt, dass moderne Firmware Code zur Verarbeitung von BMP-, GIF-, JPEG-, PCX- und TGA-Formaten enthalten, in dem Anfälligkeiten vorhanden sind, die zu einem Pufferüberlauf während der Verarbeitung fehlerhafter Daten führen.

In den Firmware-Versionen, die von verschiedenen Hardware-Anbietern (Intel, Acer, Lenovo) und Firmware-Herstellern (AMI, Insyde, Phoenix) bereitgestellt werden, wurden Sicherheitsanfälligkeiten festgestellt. Da der problematische Code in den Referenzkomponenten vorhanden ist, die von unabhängigen Firmware-Anbietern bereitgestellt werden und als Grundlage für die Erstellung eigener Firmwares durch verschiedene Hardware-Hersteller dienen, sind diese Sicherheitsanfälligkeiten nicht spezifisch für bestimmte Anbieter und betreffen das gesamte Ökosystem.

Details zu den festgestellten Sicherheitsanfälligkeiten sollen am 6. Dezember auf der Black Hat Europe 2023-Konferenz bekannt gegeben werden. In der Präsentation auf der Konferenz wird ebenfalls ein Exploit vorgeführt, der es ermöglicht, eigenen Code mit Firmware-Rechten auf Systemen mit x86- und ARM-Architekturen auszuführen. Ursprünglich wurden die Sicherheitsanfälligkeiten bei der Analyse von Lenovo-Firmwares, die auf Plattformen von Insyde, AMI und Phoenix basieren, festgestellt, aber auch die Firmwares von Intel und Acer werden als potenziell anfällig genannt.

Quelle: opennet.ru

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern | ProHoster