La société Intel a confirmé l'authenticité des codes source des firmwares UEFI et BIOS publiés par un tiers sur GitHub. Au total, 5,8 Go de code, d'outils, de documentation, de blobs et de configurations liés à la création de firmwares pour des systèmes équipés de processeurs basés sur l'architecture Alder Lake, lancée en novembre 2021, ont été mis en ligne. Le dernier changement dans le code publié date du 30 septembre 2022.
Selon Intel, la fuite a été provoquée par un tiers et non par une compromission de l'infrastructure de l'entreprise. Il est également mentionné que le code rendu public couvre le programme Project Circuit Breaker, qui prévoit des récompenses allant de 500 à 100 000 dollars pour la découverte de problèmes de sécurité dans les firmwares et produits Intel (les chercheurs peuvent donc recevoir une récompense pour l'indication de vulnérabilités identifiées grâce au contenu de la fuite).
Il n'est pas précisé qui est à l'origine de la fuite (l'accès aux outils de construction des firmwares était accordé aux fabricants OEM et aux entreprises développant des firmwares sur mesure). Lors de l'analyse du contenu de l'archive publiée, certains tests et services spécifiques aux produits de la société Lenovo ont été identifiés (« Lenovo Feature Tag Test Information », « Lenovo String Service », « Lenovo Secure Suite », « Lenovo Cloud Service »), mais l'implication de Lenovo dans la fuite n'a pas encore été confirmée. L'archive contient également des outils et des bibliothèques de la société Insyde Software, qui développe des firmwares pour les fabricants OEM, et l'historique git contient l'email d'un des employés de LC Future Center, qui fabrique des ordinateurs portables pour divers fabricants OEM. Les deux entreprises collaborent avec Lenovo.
Selon Intel, le code rendu public ne contient pas de données sensibles ni de composants pouvant entraîner la découverte de nouvelles vulnérabilités. Cependant, Mark Ermolov, spécialisé dans la recherche sur la sécurité des plateformes Intel, a découvert dans l'archive publiée des informations concernant des registres MSR (Model Specific Registers, utilisés notamment pour la gestion du microcode, le traçage et le débogage), dont les détails sont soumis à un accord de non-divulgation. De plus, l'archive contient une clé privée utilisée pour signer numériquement les firmwares, qui pourrait potentiellement être exploitée pour contourner la protection Intel Boot Guard (l'efficacité de la clé n'est pas confirmée, il est possible qu'il s'agisse d'une clé de test).
Source : opennet.ru
