Dobësi në firmware-t UEFI që lejon ekzekutimin e kodit në nivelin SMM

Informacioni mbi një vulnerabilitet (CVE-2021-33164) në firmware-t UEFI është zbuluar, i cili lejon ekzekutimin e kodit në nivelin SMM (System Management Mode), më prioritare se moda e hipervizorit dhe unaza e mbrojtjes zero, duke ofruar akses të pakufizuar në të gjithë memorinë sistemike. Vulnerabiliteti, i njohur me emrin kodues RingHopper, është i lidhur me mundësinë e kryerjes së një sulmi në kohë duke përdorur DMA (Direct Memory Access) për të dëmtuar memorinë në kodin që ekzekutohet në nivelin SMM. Prania e vulnerabilitetit është konfirmuar në firmware-t e Intel, Dell dhe Insyde Software (raportohet se çështja prek 8 prodhues, por 5 të tjerë ende nuk janë zbuluar). Firmware-t e AMD, Phoenix dhe Toshiba nuk janë të prekur nga problemi.

Eksploitimi i vulnerabiliteteve mund të realizohet nga sistemi operativ, duke përdorur menaxherët e SMI-t (System Management Interrupt) të ndjeshëm, për të cilët janë të nevojshme të drejtat e administratorit. Sulmi gjithashtu mund të realizohet nëse ka qasje fizike në fazën e hershme të bootimit, përpara inicializimit të sistemit operativ. Për të bllokuar problemin, përdoruesve të Linux i rekomandohet të azhurnojnë firmware-in nëpërmjet shërbimit LVFS (Linux Vendor Firmware Service), duke përdorur utilitarin fwupdmgr (fwupdmgr get-updates; fwupdmgr update) nga paketa fwupd.

Kërkesa për të drejtat e administratorit për të kryer sulmin e kufizon rrezikun e problemit, por nuk pengon përdorimin e tij si një vulnerabilitet të dytë, për të ruajtur praninë e tij pas shfrytëzimit të vulnerabiliteteve të tjera në sistem ose për të aplikuar metoda inxhinierike sociale. Aksesimi në SMM (Ring -2) lejon ekzekutimin e kodit në një nivel që nuk kontrollohet nga sistemi operativ, i cili mund të përdoret për të modifikuar firmware-t dhe për të vendosur në SPI Flash kodin e keqdashësit të fshehur ose rootkits, të paidentifikueshëm nga sistemi operativ, si dhe për të çaktivizuar verifikimin në fazën e bootimit (UEFI Secure Boot, Intel BootGuard) dhe sulme ndaj hipervizorëve për të anashkaluar mekanizmat e kontrollit të integritetit të mjediseve virtuale.

Problemi shkaktohet nga një gjendje garash në trajtuesin SMI (System Management Interrupt), e cila ndodh në momentin midis kontrollit të aksesit dhe referencës në SMRAM. Për të përcaktuar momentin e duhur midis kontrollit të gjendjes dhe përdorimit të rezultatit të kontrollit mund të përdoret analiza përmes kanaleve të jashtme me ndihmën e DMA. Si rezultat, për shkak të natyrës asinkrone të aksesit në SMRAM përmes DMA, sulmuesi mund të përcaktojë momentin e duhur dhe të rindërtojë përmbajtjen e SMRAM duke përdorur DMA për të anashkaluar API-në e trajtuesit SMI. Procesorët që mbështesin mekanizmat Intel-VT dhe Intel VT-d përfshijnë mbrojtje nga sulmet DMA, e cila bazohet në përdorimin e IOMMU (Input-Output Memory Management Unit), por kjo mbrojtje është efektive për bllokimin e sulmeve hardware DMA, të kryera me ndihmën e pajisjeve të përgatitura nga sulmuesit, dhe nuk mbron nga sulmet përmes trajtuesve SMI.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster