LogoFAIL — une attaque sur les firmwares UEFI via la substitution de logos malveillants.

Des chercheurs de l'entreprise Binarly ont identifié une série de vulnérabilités dans le code de traitement des images utilisé dans les firmwares UEFI de divers fabricants. Ces vulnérabilités permettent d'exécuter du code malveillant au moment du démarrage en plaçant une image spécialement formatée dans la partition ESP (EFI System Partition) ou dans une partie de la mise à jour du firmware sans signature numérique vérifiée. La méthode d'attaque proposée peut être utilisée pour contourner le mécanisme de démarrage sécurisé UEFI et les mécanismes de protection matériels tels qu'Intel Boot Guard, AMD Hardware-Validated Boot et ARM TrustZone Secure Boot.

Le problème est causé par le fait que les firmwares permettent d'afficher des logos spécifiquement choisis par l'utilisateur et utilisent pour cela des bibliothèques de traitement des images exécutées au niveau du firmware sans abaissement des privilèges. Il est à noter que des firmwares modernes incluent du code pour le traitement des formats BMP, GIF, JPEG, PCX et TGA, dans lequel se trouvent des vulnérabilités entraînant un dépassement de tampon lors du traitement de données incorrectes.

Les vulnérabilités ont été identifiées dans des firmwares fournis par divers fournisseurs de matériel (Intel, Acer, Lenovo) et fabricants de firmwares (AMI, Insyde, Phoenix). Comme le code problématique existe dans des composants de référence fournis par des fournisseurs de firmwares tiers et utilisés comme base pour la création de leurs firmwares par divers fabricants de matériel, les vulnérabilités ne sont pas spécifiques à des fournisseurs particuliers et touchent l'ensemble de l'écosystème.

Des détails sur les vulnérabilités identifiées seront révélés le 6 décembre lors de la conférence Black Hat Europe 2023. Une démonstration d'un exploit permettant d'exécuter son propre code avec des privilèges de firmware sur des systèmes architecturés en x86 et ARM sera également présentée lors de la conférence. Initialement, les vulnérabilités ont été découvertes lors de l'analyse des firmwares Lenovo construits sur des plateformes d'Insyde, AMI et Phoenix, mais les firmwares d'Intel et d'Acer sont également mentionnés comme potentiellement vulnérables.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster