PixieFAIL – luki w stosie sieciowym oprogramowania UEFI używanego do rozruchu PXE

W UEFI-firmware opartych na otwartej platformie TianoCore EDK2, zazwyczaj używanych w systemach serwerowych, zidentyfikowano 9 podatności, nazwanych zbiorczo PixieFAIL. Podatności znajdują się w stosie sieciowym firmware, używanym do organizacji bootowania sieciowego (PXE). Najbardziej niebezpieczne podatności pozwalają nieautoryzowanemu atakującemu na zdalne wykonanie swojego kodu na poziomie firmware w systemach, które dopuszczają PXE-boot z użyciem sieci IPv6.

Mniej niebezpieczne problemy prowadzą do odmowy usługi (zablokowanie bootowania), wycieku informacji, zanieczyszczenia pamięci podręcznej DNS oraz przechwytywania sesji TCP. Większość podatności może być wykorzystywana z lokalnej sieci, ale niektóre pozwalają również na atak z sieci zewnętrznej. Typowy scenariusz ataku opiera się na monitorowaniu ruchu w lokalnej sieci i wysyłaniu specjalnie skonstruowanych pakietów po wykryciu aktywności związanej z bootowaniem systemu przez PXE. Posiadanie dostępu do serwera bootowania lub serwera DHCP nie jest wymagane. Aby zademonstrować technikę ataku, opublikowano prototypy exploitów.

Firmware UEFI oparte na platformie TianoCore EDK2 są stosowane w wielu dużych firmach, dostawcach chmurowych, centrum danych oraz klastrach obliczeniowych. W szczególności, podatny moduł NetworkPkg z implementacją PXE-boot, jest wykorzystywany w firmware opracowywanych przez firmy ARM, Insyde Software (Insyde H20 UEFI BIOS), American Megatrends (AMI Aptio OpenEdition), Phoenix Technologies (SecureCore), Intel, Dell i Microsoft (Project Mu). Uznawano, że podatności te dotyczą również platformy ChromeOS, w której repozytorium znajduje się pakiet EDK2, ale firma Google zadeklarowała, że pakiet ten nie jest używany w firmware dla urządzeń Chromebook i platforma ChromeOS nie jest narażona na ten problem.

Zidentyfikowane luki:

  • CVE-2023-45230 — przepełnienie bufora w kodzie klienta DHCPv6, wykorzystywane przez przesłanie zbyt długiego identyfikatora serwera (opcja Server ID).
  • CVE-2023-45234 — przepełnienie bufora podczas przetwarzania opcji z parametrami serwera DNS, przesyłanymi w komunikacie ogłaszającym obecność serwera DHCPv6.
  • CVE-2023-45235 — przepełnienie bufora podczas przetwarzania opcji z identyfikatorem serwera (Server ID) w komunikatach z ogłoszeniami proxy serwera DHCPv6.
  • CVE-2023-45229 — przepełnienie całkowite przez dolny próg (underflow), ujawniające się podczas przetwarzania opcji IA_NA/IA_TA w komunikatach DHCPv6, ogłaszających serwer DHCP.
  • CVE-2023-45231 — wyciek danych z obszaru poza buforem przy przetwarzaniu komunikatów ND Redirect (Odkrywanie Sąsiedztwa) z przyciętymi wartościami opcji.
  • CVE-2023-45232 — nieskończona pętla podczas analizy nieznanych opcji w nagłówku z parametrami docelowego punktu (Destination Options).
  • CVE-2023-45233 — nieskończona pętla podczas analizy opcji PadN w nagłówku pakietu.
  • CVE-2023-45236 — wykorzystanie przewidywalnych początkowych numerów sekwencji TCP, umożliwiających wstrzyknięcie się do połączenia TCP.
  • CVE-2023-45237 — wykorzystanie niepewnego generatora liczb pseudolosowych, który generuje przewidywalne wartości.

Informacje o podatności zostały przesłane do CERT/CC 3 sierpnia 2023 roku, a data ujawnienia informacji została zaplanowana na 2 listopada. Niemniej jednak, z powodu konieczności skoordynowanego wydania poprawek obejmujących wielu producentów, data publikacji została najpierw przesunięta na 1 grudnia, a następnie na 12 grudnia i 19 grudnia 2023 roku, ale ostatecznie została ujawniona 16 stycznia 2024 roku. Przy tym firma Microsoft prosiła o opóźnienie ujawnienia informacji do maja.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster