LogoFAIL — attacco ai firmware UEFI attraverso la sostituzione di loghi dannosi

I ricercatori di Binarly hanno identificato una serie di vulnerabilità nel codice di parsing delle immagini, utilizzato nei firmware UEFI di vari produttori. Le vulnerabilità consentono di eseguire codice personalizzato durante l'avvio, posizionando un'immagine appositamente formattata nella partizione ESP (EFI System Partition) o in una parte dell'aggiornamento del firmware non firmata digitalmente. Il metodo di attacco proposto può essere utilizzato per bypassare il meccanismo di avvio verificato UEFI Secure Boot e i meccanismi di protezione hardware come Intel Boot Guard, AMD Hardware-Validated Boot e ARM TrustZone Secure Boot.

Il problema è causato dal fatto che i firmware consentono di visualizzare loghi forniti dall'utente e utilizzano librerie di parsing delle immagini eseguite a livello di firmware senza abbassare i privilegi. È stato osservato che i firmware moderni includono codice per il parsing dei formati BMP, GIF, JPEG, PCX e TGA, che presentano vulnerabilità che portano a overflow del buffer durante il parsing di dati non validi.

Le vulnerabilità sono state scoperte nei firmware forniti da vari fornitori di hardware (Intel, Acer, Lenovo) e produttori di firmware (AMI, Insyde, Phoenix). Poiché il codice problematico è presente nei componenti di riferimento forniti da fornitori di firmware indipendenti e utilizzati come base per la creazione dei propri firmware da parte di vari produttori di hardware, le vulnerabilità non sono specifiche per singoli fornitori e interessano l'intero ecosistema.

I dettagli sulle vulnerabilità scoperte verranno rivelati il 6 dicembre alla conferenza Black Hat Europe 2023. Durante la presentazione della conferenza sarà anche dimostrato un exploit che consente di eseguire codice con privilegi di firmware su sistemi con architettura x86 e ARM. Inizialmente, le vulnerabilità sono state identificati durante l'analisi dei firmware Lenovo, basati su piattaforme di Insyde, AMI e Phoenix, ma anche i firmware di Intel e Acer sono menzionati come potenzialmente vulnerabili.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster