TianoCore EDK2 avatud platvormi UEFI-patchides, mida kasutatakse tavaliselt serverisĂŒsteemides, on avastatud 9 haavatavust, mille kogukoodnimi on PixieFAIL. Haavatavused esinevad firmware'i vĂ”rgustikus, mida kasutatakse vĂ”rgus kĂ€ivitamiseks (PXE). KĂ”ige ohtlikumad haavatavused lubavad autentimata rĂŒndajal teostada oma koodi kaugkĂ€ivitamist firmware tasemel sĂŒsteemides, mis lubavad PXE-kĂ€ivitamist IPv6 vĂ”rgu kaudu.
VĂ€hem ohtlikud probleemid viivad teenuse katkestamiseni (kĂ€ivitamise blokeerimine), teabe lekeni, DNS-cach'i mĂŒrgitamiseni ja TCP-seansside ĂŒlekuulamiseni. Suur osa haavatavustest saab Ă€ra kasutada kohalikust vĂ”rgust, kuid mĂ”ned haavatavused vĂ”imaldavad ka rĂŒnnakut vĂ€lisest vĂ”rgust. TĂŒĂŒpiline rĂŒnnakuskenaar viib jĂ€lgimise lĂ€bi kohalikus vĂ”rgus ning spetsiaalselt koostatud paketide saatmiseni, kui on tuvastatud PXE kaudu sĂŒsteemi kĂ€ivitamisega seotud tegevusi. Juhtmevaba vĂ”i DHCP-serveri juurde pÀÀsemist ei nĂ”uta. RĂŒnnaku tehnika demonstreerimiseks on avaldatud eksploiteerimise prototĂŒĂŒbid. serveri TianoCore EDK2 platvormi UEFI-patchid on kasutusel paljudes suurtes ettevĂ”tetes, pilveteenuse pakkujates, andmekeskustes ja arvutiklastrites. EelkĂ”ige kasutatakse haavatavat moodulit NetworkPkg, milles rakendatakse PXE-kĂ€ivitust, firmade ARM, Insyde Software (Insyde H20 UEFI BIOS), American Megatrends (AMI Aptio OpenEdition), Phoenix Technologies (SecureCore), Intel, Dell ja Microsoft (Project Mu) arendatud pĂŒĂŒdlustes. Eeldati, et haavatavused mĂ”jutavad ka ChromeOS platvormi, mille hoidlas on EDK2 paketid, kuid Google'i ettevĂ”te teatas, et selle paketti ei kasutata Chromebookide firmware'is ja ChromeOS platvorm ei ole probleemile vastuvĂ”tlik.
CVE-2023-45230 â bufervigade ĂŒletĂ€itumine DHCPv6 kliendi koodis, mis on taastatav liiga pika identifikaatori edastamise kaudu.
Tuletatud haavatavused:
- (Server ID valik). serverilt CVE-2023-45234 â bufervigade ĂŒletĂ€itumine DNS-serveri parameetreid sisaldava valiku töötlemisel, mis edastatakse DHCPv6 serveri olemasolu kuulutavas sĂ”numis.
- CVE-2023-45235 â bufervigade ĂŒletĂ€itumine serveri (Server ID) identifikaatori töötlemise ajal DHCPv6 jaoks mĂ”eldud vaheserveri kuulutuste sĂ”numites.
- CVE-2023-45229 â tĂ€isarvu ĂŒletĂ€itumine madalate piiride kaudu (underflow), mis avaldub IA_NA/IA_TA valikute töötlemisel DHCPv6 sĂ”numites, mis kuulutavad DHCP-serverit.
- CVE-2023-45229 â tĂ€isarvude ĂŒlevalgus alumise piiri kaudu (underflow), mis ilmneb DHCPv6 sĂ”numite töötlemisel, mis kuulutavad vĂ€lja DHCP-serveri IA_NA/IA_TA valikute kĂ€itlemisel.
- CVE-2023-45231 â andmelekke, mis tuleneb puhvrivĂ€lisest piirkonnast ND Redirect (Neighbor Discovery) sĂ”numite töötlemisel lĂŒhendatud valikute vÀÀrtuste tĂ”ttu.
- CVE-2023-45232 â lĂ”pmatu silmus tundmatute valikute analĂŒĂŒsimisel sihtkohtade parameetriga (Destination Options) pĂ€ises.
- CVE-2023-45233 â lĂ”pmatu silmus PadN valiku analĂŒĂŒsimisel paketi pĂ€ises.
- CVE-2023-45236 â ennustatavate TCP-jĂ€rjekorranumbrite kasutamine, mis vĂ”imaldab TCP-ĂŒhendusse sekkuda.
- CVE-2023-45237 â usaldusvÀÀrse valejuhuslike numbrite generaatori kasutamine, mis toodab ennustatavaid vÀÀrtusi.
Teave haavatavuste kohta saadeti CERT/CC-le 3. augustil 2023, ja avalikustamise kuupĂ€ev oli planeeritud 2. novembriks. Siiski, kuna oli vajalik kooskĂ”lastatud paranduste vĂ€ljaandmine, mis hĂ”lmas paljusid tootjaid, lĂŒkati avaldamise kuupĂ€ev algselt 1. detsembrile ja seejĂ€rel edasi 12. detsembrile ja 19. detsembrile 2023, kuid lĂ”puks avaldati see 16. jaanuaril 2024. Samuti palus Microsoft teabe avaldamist edasi lĂŒkata maini.
Allikas: opennet.ru
