LogoFAIL — UEFI-põhjalised rünnakud pahatahtlike logode asendamise kaudu

Binarly uuringud on tuvastanud rea haavatavusi erinevate tootjate UEFI-põhiuupdate koodis, mis käsitleb pildiformaate. Need haavatavused võimaldavad süsteemi käivitamisel pahaaimamatu koodi täitmist, paigutades spetsiaalselt vormindatud pildifaili ESP (EFI System Partition) sektsiooni või digitaalallkirjastamata osa põhiversioonia uuendustest. Soovitatud rünnakumeetodit saab kasutada UEFI Secure Booti ja riistvarakesksete kaitsemehhanismide, näiteks Intel Boot Guard, AMD Hardware-Validated Boot ja ARM TrustZone Secure Boot, ületamiseks.

Probleem tuleneb sellest, et põhiversioonid võimaldavad kasutaja määratud logode kuvamist ja kasutavad selleks pildifailide analüüsi raamatukogusid, mis töötatakse välja ilma õiguste vähendamiseta. Täheldatakse, et kaasaegsed põhiversioonid hõlmavad koodi BMP, GIF, JPEG, PCX ja TGA formaate analüüsiva koodi, milles on haavatavusi, mis võivad põhjustada puhverülekoormust valede andmete analüüsimisel.

Haavatavused tuvastati seadme tootjate (Intel, Acer, Lenovo) ja tarkvaraplatvormide (AMI, Insyde, Phoenix) tarnijate tarnitud püsivara kaudu. Kuna probleemne kood esineb sõltumatute püsivara tarnijate pakutavates põhikomponentides ja neid kasutatakse ettevõtete enda püsivara loomise aluseks, ei ole haavatavused konkreetselt seotud üksikute tarnijatega ning mõjutavad kogu ökosüsteemi.

Tuvastatud haavatavuste üksikasjad lubatakse avalikustada 6. detsembril Black Hat Europe 2023 konverentsil. Konverentsil esitletakse ka ekspluateerimist, mis võimaldab käivitada oma koodi püsivara õigustes x86 ja ARM arhitektuuriga süsteemides. Esialgu tuvastati haavatavused Lenovo püsivara analüüsi käigus, mis põhines Insyde, AMI ja Phoenix platvormidel, kuid potentsiaalselt haavatavatena mainitakse ka Intel ja Acer püsivara.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster