TianoCore EDK2 avatud platvormi UEFI püsivara, mida kasutatakse tavaliselt serveri süsteemides, on avastatud 9 haavatavust, mille kogum nimetus on PixieFAIL. Haavatavused on olemas püsivara võrgustiku pakettides, mida kasutatakse võrgukäivituse (PXE) korraldamiseks. Kõige ohtlikumad haavatavused võimaldavad autendimata ründajal korraldada kaugelt oma koodi täitmist püsivara tasemel süsteemides, mis lubavad PXE-käivitust IPv6 võrgu kaudu.
Vähem ohtlikud probleemid võivad viia teenuse kiire katkemiseni (käivituse blokeerimine), teabe lekkimiseni, DNS'i vahemälu rikutuseni ja TCP seansside pealtkuulamiseni. Enamik haavatavusi on võimalik ära kasutada kohalikus võrgus, kuid teatud haavatavused võimaldavad ka rünnakut välisest võrgust. Rünnaku tüüpiline stsenaarium seisneb kohalikus võrgus liikluse jälgimises ja spetsiaalselt vormistatud paketide saatmises, kui tuvastatakse PXE käivitusega seotud tegevus. serverile Laadimine või DHCP-server ei ole vajalik. Rünnaku demonstreerimiseks on avaldatud eksploitide prototüübid.
UEFI-firmware, mis põhineb TianoCore EDK2 platvormil, kasutatakse paljudes suurtes ettevõtetes, pilveteenuse pakkujates, andmekeskustes ja arvutiklastrites. Eelkõige on haavatav NetworkPkg moodul, mis rakendab PXE-laadimist, olemas ARM-i, Insyde Software'i (Insyde H20 UEFI BIOS), American Megatrend'i (AMI Aptio OpenEdition), Phoenix Technologies'i (SecureCore), Intel'i, Dell'i ja Microsoft'i (Project Mu) arendatud firmware'ides. Eeldati, et haavatavused mõjutavad ka ChromeOS platvormi, mille hoidlas on EDK2 pakett, kuid Google'i ettevõte kinnitas, et seda paketti ei kasutata Chromebookide firmware is ja ChromeOS platvorm ei ole probleemi all.
Tuvastatud haavatavused:
- CVE-2023-45230 — buffer overflow DHCPv6 kliendi koodis, mida kuritarvitatakse liiga pika identifikaatori edastamise kaudu serverile (Server ID valik).
- CVE-2023-45234 — buffer overflow DNS-serveri parameetrite valiku töötlemisel, mis edastatakse DHCPv6 serveri kohaloleku kuulutava sõnumi kaudu.
- CVE-2023-45235 — buffer overflow serveri identifikaatori (Server ID) valiku töötlemisel DHCPv6-proksi teavitussõnumites.
- CVE-2023-45229 — täisarvude ülevool alumise piiri (underflow) tõttu, mis ilmneb DHCPv6 sõnumite IA_NA/IA_TA valikute töötlemisel, mis kuulutavad DHCP-serverit.
- CVE-2023-45231 — andmeleke mälust väljaspool, kui töödeldakse kärbitud väärtustega ND Redirect (Neighbor Discovery) sõnumeid.
- CVE-2023-45232 — lõputu tsükliline töötlemine tundmatute valikute parameetrite (Destination Options) päises.
- CVE-2023-45233 — lõputu tsükliline töötlemine PadN valikute töötlemisel paketi päises.
- CVE-2023-45236 — ettearvatavate TCP järjestuse algnumbrite kasutamine, mis võimaldab TCP-ühendusse siseneda.
- CVE-2023-45237 — ebaturvalise valejuhuslike numbrite generaatori kasutamine, mis genereerib ettearvatavaid väärtusi.
Haavatavusteave saadeti CERT/CC-le 3. augustil 2023, katanud avalikustamise kuupäev oli planeeritud 2. novembriks. Siiski, kuna oli vajalik koordineeritud parandusväljaanne paljude tootjate jaoks, lükati väljaandmise kuupäev algselt 1. detsembrile, hiljem 12. detsembrile ja seejärel 19. detsembrile 2023, kuid lõpuks avaldati see 16. jaanuaril 2024. Sellega seoses palus Microsoft info avaldamist kuni maini edasi lükata.
Allikas: opennet.ru
