PixieFAIL — UEFI pĂŒsivara vĂ”rgustiku pakettide haavatavused, mida kasutatakse PXE kĂ€ivitamiseks

TianoCore EDK2 avatud platvormi UEFI pĂŒsivara, mida kasutatakse tavaliselt serveri sĂŒsteemides, on avastatud 9 haavatavust, mille kogum nimetus on PixieFAIL. Haavatavused on olemas pĂŒsivara vĂ”rgustiku pakettides, mida kasutatakse vĂ”rgukĂ€ivituse (PXE) korraldamiseks. KĂ”ige ohtlikumad haavatavused vĂ”imaldavad autendimata rĂŒndajal korraldada kaugelt oma koodi tĂ€itmist pĂŒsivara tasemel sĂŒsteemides, mis lubavad PXE-kĂ€ivitust IPv6 vĂ”rgu kaudu.

VĂ€hem ohtlikud probleemid vĂ”ivad viia teenuse kiire katkemiseni (kĂ€ivituse blokeerimine), teabe lekkimiseni, DNS'i vahemĂ€lu rikutuseni ja TCP seansside pealtkuulamiseni. Enamik haavatavusi on vĂ”imalik Ă€ra kasutada kohalikus vĂ”rgus, kuid teatud haavatavused vĂ”imaldavad ka rĂŒnnakut vĂ€lisest vĂ”rgust. RĂŒnnaku tĂŒĂŒpiline stsenaarium seisneb kohalikus vĂ”rgus liikluse jĂ€lgimises ja spetsiaalselt vormistatud paketide saatmises, kui tuvastatakse PXE kĂ€ivitusega seotud tegevus. serverile Laadimine vĂ”i DHCP-server ei ole vajalik. RĂŒnnaku demonstreerimiseks on avaldatud eksploitide prototĂŒĂŒbid.

UEFI-firmware, mis pÔhineb TianoCore EDK2 platvormil, kasutatakse paljudes suurtes ettevÔtetes, pilveteenuse pakkujates, andmekeskustes ja arvutiklastrites. EelkÔige on haavatav NetworkPkg moodul, mis rakendab PXE-laadimist, olemas ARM-i, Insyde Software'i (Insyde H20 UEFI BIOS), American Megatrend'i (AMI Aptio OpenEdition), Phoenix Technologies'i (SecureCore), Intel'i, Dell'i ja Microsoft'i (Project Mu) arendatud firmware'ides. Eeldati, et haavatavused mÔjutavad ka ChromeOS platvormi, mille hoidlas on EDK2 pakett, kuid Google'i ettevÔte kinnitas, et seda paketti ei kasutata Chromebookide firmware is ja ChromeOS platvorm ei ole probleemi all.

Tuvastatud haavatavused:

  • CVE-2023-45230 — buffer overflow DHCPv6 kliendi koodis, mida kuritarvitatakse liiga pika identifikaatori edastamise kaudu serverid (Server ID valik).
  • CVE-2023-45234 — buffer overflow DNS-serveri parameetrite valiku töötlemisel, mis edastatakse DHCPv6 serveri kohaloleku kuulutava sĂ”numi kaudu.
  • CVE-2023-45235 — buffer overflow serveri identifikaatori (Server ID) valiku töötlemisel DHCPv6-proksi teavitussĂ”numites.
  • CVE-2023-45229 — tĂ€isarvude ĂŒlevool alumise piiri (underflow) tĂ”ttu, mis ilmneb DHCPv6 sĂ”numite IA_NA/IA_TA valikute töötlemisel, mis kuulutavad DHCP-serverit.
  • CVE-2023-45231 — andmeleke mĂ€lust vĂ€ljaspool, kui töödeldakse kĂ€rbitud vÀÀrtustega ND Redirect (Neighbor Discovery) sĂ”numeid.
  • CVE-2023-45232 — lĂ”putu tsĂŒkliline töötlemine tundmatute valikute parameetrite (Destination Options) pĂ€ises.
  • CVE-2023-45233 — lĂ”putu tsĂŒkliline töötlemine PadN valikute töötlemisel paketi pĂ€ises.
  • CVE-2023-45236 — ettearvatavate TCP jĂ€rjestuse algnumbrite kasutamine, mis vĂ”imaldab TCP-ĂŒhendusse siseneda.
  • CVE-2023-45237 — ebaturvalise valejuhuslike numbrite generaatori kasutamine, mis genereerib ettearvatavaid vÀÀrtusi.

Haavatavusteave saadeti CERT/CC-le 3. augustil 2023, katanud avalikustamise kuupĂ€ev oli planeeritud 2. novembriks. Siiski, kuna oli vajalik koordineeritud parandusvĂ€ljaanne paljude tootjate jaoks, lĂŒkati vĂ€ljaandmise kuupĂ€ev algselt 1. detsembrile, hiljem 12. detsembrile ja seejĂ€rel 19. detsembrile 2023, kuid lĂ”puks avaldati see 16. jaanuaril 2024. Sellega seoses palus Microsoft info avaldamist kuni maini edasi lĂŒkata.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster