Investigadores de la empresa Binarly han descubierto una serie de vulnerabilidades en el código de análisis de imágenes utilizado en los firmware UEFI de diversos fabricantes. Las vulnerabilidades permiten ejecutar código malicioso durante el arranque al insertar una imagen especialmente diseñada en la partición ESP (EFI System Partition) o en una parte de la actualización de firmware que no cuenta con firma digital verificada. El método de ataque propuesto podría utilizarse para eludir el mecanismo de arranque seguro UEFI Secure Boot y los mecanismos de protección de hardware, como Intel Boot Guard, AMD Hardware-Validated Boot y ARM TrustZone Secure Boot.
El problema se debe a que los firmware permiten mostrar logotipos especificados por el usuario y utilizan para ello bibliotecas de análisis de imágenes que se ejecutan a nivel de firmware sin reducir privilegios. Se ha observado que los firmware modernos incluyen código para analizar los formatos BMP, GIF, JPEG, PCX y TGA, en los cuales existen vulnerabilidades que llevan a desbordamientos de búfer al analizar datos incorrectos.
Se han identificado vulnerabilidades en los firmware suministrados por varios proveedores de hardware (Intel, Acer, Lenovo) y fabricantes de firmware (AMI, Insyde, Phoenix). Dado que el código problemático se encuentra en componentes de referencia proporcionados por proveedores independientes de firmware y utilizados como base para la creación de sus propios firmware por diversos fabricantes de hardware, las vulnerabilidades no son específicas de proveedores particulares y afectan a todo el ecosistema.
Los detalles sobre las vulnerabilidades identificadas se revelarán el 6 de diciembre en la conferencia Black Hat Europe 2023. En la presentación de la conferencia también se demostrará un exploit que permite ejecutar código con privilegios de firmware en sistemas con arquitectura x86 y ARM. Originalmente, las vulnerabilidades fueron detectadas durante el análisis de firmware de Lenovo, que se basa en plataformas de Insyde, AMI y Phoenix, pero también se mencionan como potencialmente vulnerables los firmware de Intel y Acer.
Fuente: opennet.ru
