Intel potwierdził autentyczność wycieku kodu UEFI firmware dla chipów Alder Lake

Firma Intel potwierdziła autentyczność oryginalnych kodów źródłowych UEFI oraz BIOS opublikowanych przez nieznanego użytkownika na GitHubie. Łącznie opublikowano 5,8 GB kodu, narzędzi, dokumentacji, blobów oraz ustawień związanych z tworzeniem oprogramowania dla systemów z procesorami opartymi na mikroarchitekturze Alder Lake, wydanej w listopadzie 2021 roku. Najnowsza zmiana w opublikowanym kodzie była datowana na 30 września 2022 roku.

Zgodnie z oświadczeniem Intel, wyciek nastąpił z winy osoby trzeciej, a nie w wyniku kompromitacji infrastruktury firmy. Wspomniano również, że kod, który trafił do publicznego dostępu, obejmuje program Project Circuit Breaker, który przewiduje wypłatę nagród w wysokości od 500 do 100000 dolarów za wykrywanie problemów z bezpieczeństwem w oprogramowaniach i produktach Intel (przy czym sugeruje się, że badacze mogą otrzymać nagrody za zgłoszenia o lukach bezpieczeństwa wykrytych przy użyciu treści wycieku).

Nie podano, kto dokładnie był źródłem wycieku (dostęp do narzędzi do budowy oprogramowania miały producent sprzętu OEM oraz firmy, które opracowują firmware na zamówienie). W trakcie analizy zawartości opublikowanego archiwum zidentyfikowano niektóre specyficzne dla produktów firmy Lenovo testy i usługi („Lenovo Feature Tag Test Information’, „Lenovo String Service”, „Lenovo Secure Suite”, „Lenovo Cloud Service”), ale na razie nie potwierdzono zaangażowania firmy Lenovo w wyciek. W archiwum zidentyfikowano również narzędzia i biblioteki firmy Insyde Software, zajmującej się tworzeniem oprogramowania na zamówienie producentów OEM, a w logach git znajduje się email jednego z pracowników firmy LC Future Center, produkującej laptopy dla różnych producentów OEM. Obie firmy współpracują z Lenovo.

Według firmy Intel, dostępny publicznie kod nie zawiera poufnych danych ani komponentów, które mogłyby przyczynić się do ujawnienia nowych luk w zabezpieczeniach. Jednak Mark Ermołow, specjalizujący się w badaniach bezpieczeństwa platform Intel, zidentyfikował w opublikowanym archiwum informacje o niedokumentowanych rejestrach MSR (Model Specific Registers, wykorzystywanych między innymi do zarządzania mikrokodem, śledzenia i debugowania), których informacje podlegają umowie o zachowaniu poufności. Co więcej, w archiwum znaleziono klucz prywatny używany do podpisywania cyfrowego firmware, który potencjalnie można wykorzystać do obejścia ochrony Intel Boot Guard (działanie klucza nie zostało potwierdzone, istnieje możliwość, że jest to klucz testowy).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster