LogoFAIL — atac asupra firmware-urilor UEFI prin înlocuirea logo-urilor malițioase.

Cercetătorii de la Binarly au identificat o serie de vulnerabilități în codul de analiză a imaginilor utilizat în firmware-urile UEFI ale diferitelor producători. Aceste vulnerabilități permit executarea propriului cod în timpul boot-ului prin plasarea unei imagini special concepute în secțiunea ESP (EFI System Partition) sau în partea actualizării firmware-ului care nu are o semnătură digitală validată. Metoda de atac propusă poate fi utilizată pentru a ocoli mecanismul de boot verificat UEFI Secure Boot și mecanismele de protecție hardware, cum ar fi Intel Boot Guard, AMD Hardware-Validated Boot și ARM TrustZone Secure Boot.

Problema este cauzată de faptul că firmware-urile permit afișarea logo-urilor specificate de utilizator și folosesc pentru aceasta biblioteci de analiză a imaginilor, care sunt executate la nivel de firmware fără a reduce privilegiile. Se observă că firmware-urile moderne includ cod pentru analiza formatelor BMP, GIF, JPEG, PCX și TGA, care conțin vulnerabilități ce duc la overflow de buffer în timpul analizei datelor incorecte.

Vulnerabilitățile au fost identificate în firmware-urile furnizate de diverși furnizori de echipamente (Intel, Acer, Lenovo) și de producători de firmware (AMI, Insyde, Phoenix). Deoarece codul problematic este prezent în componentele de referință furnizate de furnizori independenți de firmware și utilizate ca temelie pentru crearea propriilor firmware-uri de către diferiți producători de echipamente, vulnerabilitățile nu sunt specifice unui anumit furnizor și afectează întreaga ecosistem.

Detalii despre vulnerabilitățile identificate vor fi divulgate pe 6 decembrie la conferința Black Hat Europe 2023. În prezentarea de la conferință va fi demonstrat de asemenea un exploit care permite executarea codului propriu cu privilegii de firmware pe sisteme cu arhitecturi x86 și ARM. Inițial, vulnerabilitățile au fost identificate în urma analizei firmware-urilor Lenovo, bazate pe platforme de la Insyde, AMI și Phoenix, dar firmware-urile de la Intel și Acer sunt menționate și ca fiind potențial vulnerabile.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster