LogoFAIL — attacco alle firmware UEFI tramite la sostituzione di loghi dannosi

I ricercatori dell'azienda Binarly hanno identificato una serie di vulnerabilità nel codice di parsing delle immagini utilizzato nei firmware UEFI di vari produttori. Queste vulnerabilità consentono l'esecuzione di codice arbitrario durante il boot, tramite la collocazione di un'immagine appositamente formattata nella partizione ESP (EFI System Partition) o in una parte dell'aggiornamento del firmware non firmata digitalmente. La metodica di attacco proposta può essere utilizzata per eludere il meccanismo di avvio verificato UEFI Secure Boot e i meccanismi di protezione hardware, come Intel Boot Guard, AMD Hardware-Validated Boot e ARM TrustZone Secure Boot.

Il problema è causato dal fatto che i firmware consentono di visualizzare loghi forniti dall'utente e utilizzano per questo librerie di parsing delle immagini che vengono eseguite a livello di firmware senza un abbassamento delle autorizzazioni. Si osserva che i firmware moderni includono codice per il parsing di formati BMP, GIF, JPEG, PCX e TGA, che presentano vulnerabilità che portano a overflow del buffer durante il parsing di dati non corretti.

Sono state individuate vulnerabilità nei firmware forniti da vari fornitori di hardware (Intel, Acer, Lenovo) e produttori di firmware (AMI, Insyde, Phoenix). Poiché il codice problematico è presente nei componenti di riferimento forniti da fornitori indipendenti di firmware e utilizzati come base per la creazione dei propri firmware da parte di vari produttori di hardware, le vulnerabilità non sono specifiche di fornitori particolari e interessano l'intero ecosistema.

I dettagli sulle vulnerabilità identificate saranno svelati il 6 dicembre durante la conferenza Black Hat Europe 2023. Durante la presentazione sarà anche dimostrato un exploit che consente di eseguire codice con i privilegi del firmware su sistemi con architettura x86 e ARM. Inizialmente, le vulnerabilità sono state rilevate durante l'analisi dei firmware Lenovo basati su piattaforme di Insyde, AMI e Phoenix, ma sono menzionati anche firmware di Intel e Acer come potenzialmente vulnerabili.

Fonte: opennet.ru

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster