PixieFAIL — vulnerabilități în stiva de rețea a firmware-urilor UEFI utilizate pentru bootarea PXE

În firmware-urile UEFI bazate pe platforma open-source TianoCore EDK2, utilizate în mod obișnuit pe sistemele server, au fost identificate 9 vulnerabilități cunoscute sub numele de cod colectiv PixieFAIL. Aceste vulnerabilități sunt prezente în stiva de rețea a firmware-urilor, utilizată pentru boot-ul rețelistic (PXE). Cele mai periculoase vulnerabilități permit unui atacator neautentificat să organizeze execuția de cod pe nivel de firmware în sistemele care permit boot-ul PXE utilizând rețeaua IPv6.

Problemele mai puțin periculoase conduc la indisponibilitate (blochează boot-ul), scurgeri de informații, contaminarea cache-ului DNS și interceptarea sesiunilor TCP. Cele mai multe vulnerabilități pot fi exploatate din rețeaua locală, dar unele vulnerabilități permit și atacuri din rețeaua externă. Un scenariu tipic este monitorizarea traficului din rețeaua locală și trimiterea de pachete special configurate la detectarea activității legate de boot-ul sistemului prin PXE. Accesul la server boot sau la serverul DHCP nu este necesar. Pentru a demonstra tehnica de atac, au fost publicate prototipuri de exploit-uri.

Firmware-urile UEFI bazate pe platforma TianoCore EDK2 sunt utilizate în multe companii mari, furnizori de cloud, centre de date și clustere de calcul. În special, modulele vulnerabile NetworkPkg cu implementarea boot-ului PXE sunt utilizate în firmware-urile dezvoltate de companiile ARM, Insyde Software (Insyde H20 UEFI BIOS), American Megatrends (AMI Aptio OpenEdition), Phoenix Technologies (SecureCore), Intel, Dell și Microsoft (Project Mu). Se presupunea că vulnerabilitățile afectează și platforma ChromeOS, în raportul căreia există un pachet EDK2, dar compania Google a declarat că acest pachet nu este utilizat în firmware-urile pentru dispozitivele Chromebook și că platforma ChromeOS nu este afectată de problemă.

Vulnerabilitățile identificate:

  • CVE-2023-45230 — depășire a buffer-ului în codul clientului DHCPv6, exploatată prin transmiterea unui identificator prea lung server (opțiunea Server ID).
  • CVE-2023-45234 — depășire a buffer-ului la procesarea opțiunii cu parametrii serverului DNS, transmiși în mesajul care anunță existența serverului DHCPv6.
  • CVE-2023-45235 — depășire a buffer-ului la procesarea opțiunii cu identificatorul serverului (Server ID) în mesajele cu anunțuri pentru serverului proxy pentru DHCPv6.
  • CVE-2023-45229 — depășire a numărului întreg prin subaplanare (underflow), care apare la procesarea opțiunilor IA_NA/IA_TA în mesajele DHCPv6, care anunță serverul DHCP.
  • CVE-2023-45231 — scurgerea datelor dintr-o zonă de memorie nealocată în timpul procesării mesajelor ND Redirect (Descoperirea Vecinilor) cu valori de opțiuni trunchiate.
  • CVE-2023-45232 — buclă infinită în timpul analizei opțiunilor necunoscute din antetul cu parametrii de destinație (Destination Options).
  • CVE-2023-45233 — buclă infinită în timpul analizei opțiunii PadN din antetul pachetului.
  • CVE-2023-45236 — utilizarea unor numere de secvență TCP previzibile, permițând interceptarea conexiunii TCP.
  • CVE-2023-45237 — utilizarea unui generator de numere pseudo-aleatorii nesigur, care produce valori previzibile.

Informațiile despre vulnerabilități au fost trimise la CERT/CC pe 3 august 2023, iar data dezvăluirii informațiilor a fost programată pentru 2 noiembrie. Cu toate acestea, din cauza necesității unui lansări coordonate a patch-urilor, acoperind mulți producători, data publicării a fost amânată inițial pentru 1 decembrie, apoi a fost amânată pentru 12 decembrie și 19 decembrie 2023, dar, în cele din urmă, a fost dezvăluită pe 16 ianuarie 2024. Microsoft a solicitat amânarea publicării informațiilor până în luna mai.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster