Hulumtuesit nga kompania Binarly identifikuan një seri dobësish në kodin e përpunimit të imazheve, të përdorur në firmware-t UEFI të prodhuesve të ndryshëm. Dobësitë lejojnë ekzekutimin e kodit të tyre gjatë ngarkimit përmes vendosjes së një imazhi të formatuar në mënyrë të veçantë në seksionin ESP (EFI System Partition) ose në pjesën e azhurnimit të firmware që nuk është nënshkruar me një nënshkrim digjital të verifikuar. Metoda e propozuar e sulmit mund të përdoret për të përshkallëzuar procesin e ngarkesës së sigurt UEFI Secure Boot dhe mekanizmat e mbrojtjes harduerike, siç janë Intel Boot Guard, AMD Hardware-Validated Boot dhe ARM TrustZone Secure Boot.
Problemi ndodh për shkak se firmware-t lejojnë tregimin e logove të përcaktuara nga përdoruesi dhe përdorin për këtë bibliotekat e përpunimit të imazheve, të ekzekutuara në nivelin e firmware pa zhvendosur privilegjet. Vërehet se firmware-t moderne përfshijnë kod për përpunimin e formateve BMP, GIF, JPEG, PCX dhe TGA, të cilat kanë dobësi që çojnë në mbushjen e mbushjes gjatë përpunimit të të dhënave të papërshtatshme.
Dobësitë janë identifikuar në firmware-t e ofruara nga furnizues të ndryshëm të pajisjeve (Intel, Acer, Lenovo) dhe prodhues të firmware-ve (AMI, Insyde, Phoenix). Duke qenë se kodi problematik është prezent në komponentët standardë, të ofruar nga furnizues të pavarur të firmware-ve dhe të përdorur si bazë për krijimin e firmware-ve nga prodhues të ndryshëm pajisjesh, dobësitë nuk janë specifike për furnizues të veçantë dhe prekin gjithë ekosistemin.
Detajet mbi dobësitë e identifikuara pritet të publikohet më 6 dhjetor në konferencën Black Hat Europe 2023. Në prezantimin e konferencës do të demonstrohet gjithashtu një exploit që lejon ekzekutimin e kodit të tyre me privilegje të firmware-it në sisteme me arkitekturë x86 dhe ARM. Fillimisht, dobësitë u identifikuan gjatë analizës së firmware-ve të Lenovo, të ndërtuara mbi platformat nga Insyde, AMI dhe Phoenix, por gjithashtu përmenden firmware nga Intel dhe Acer si potencialisht të prekshme.
Burimi: opennet.ru
