Compania Intel a confirmat autenticitatea codului sursă al firmware-urilor UEFI și BIOS, publicate de un necunoscut pe GitHub. În total, au fost publicate 5,8 GB de cod, utilitare, documentație, bloburi și setări legate de crearea firmware-urilor pentru sisteme cu procesoare bazate pe microarhitectura Alder Lake, lansată în noiembrie 2021. Cea mai recentă modificare a codului publicat este datată 30 septembrie 2022.
Potrivit Intel, scurgerea a avut loc din vina unei terțe părți, nu ca urmare a compromiterii infrastructurii companiei. Se menționează, de asemenea, că codul devenit public acoperă programul Project Circuit Breaker, care implică plăți de recompense cuprinse între 500 și 100.000 de dolari pentru identificarea problemelor de securitate în firmware-uri și produsele Intel (se subînțelege că cercetătorii pot primi recompense pentru rapoartele de vulnerabilitate descoperite utilizând conținutul scurgerii).
Nu se precizează cine anume a fost sursa scurgerii (acces la instrumentele pentru compilarea firmware-urilor aveau OEM-urile și companiile care dezvoltă firmware-uri la comandă). În timpul analizei conținutului arhivei publicate, au fost identificate unele teste și servicii specifice produselor companiei Lenovo ("Lenovo Feature Tag Test Information", "Lenovo String Service", "Lenovo Secure Suite", "Lenovo Cloud Service"), dar implicarea companiei Lenovo în scurgere nu a fost încă confirmată. În arhivă au fost, de asemenea, găsite utilitare și biblioteci ale companiei Insyde Software, care se ocupă cu dezvoltarea firmware-urilor pentru OEM-uri, iar în log-ul git se regăsește adresa de email a unui angajat al companiei LC Future Center, care produce laptopuri pentru diferiți OEM-uri. Ambele companie colaborează cu Lenovo.
Conform opiniei companiei Intel, codul ajuns în domeniul public nu conține date confidențiale sau componente care ar putea facilita descoperirea de noi vulnerabilități. Totuși, Mark Yermolov, specialist în cercetarea securității platformelor Intel, a identificat în arhiva publicată informații despre registrele MSR (Model Specific Registers, utilizate și pentru gestionarea microcodului, trasarea și depanarea), a căror informație este supusă unui acord de confidențialitate. Mai mult, în arhivă a fost găsită o cheie privată, utilizată pentru semnarea digitală a firmware-urilor, care ar putea fi utilizată potențial pentru a ocoli protecția Intel Boot Guard (funcționalitatea cheii nu este confirmată, este posibil să fie o cheie de test).
Sursa: opennet.ro
