PixieFAIL — vulnerabilitete nĂ« thekimin e rrjetit tĂ« UEFI firmware, e pĂ«rdorur pĂ«r ngarkimin PXE.

Në firmware-t UEFI të bazuara në platformën e hapur TianoCore EDK2, të përdorura zakonisht në sistemet server, janë zbuluar 9 vulnerabilitetet që kanë marrë emrin e koduar PixieFAIL. Vulnerabilitetet janë të pranishme në hedhen e rrjetit të firmware-eve, e cila përdoret për të organizuar ngarkimin e rrjetit (PXE). Vulnerabilitetet më të rrezikshme lejojnë një sulmues të paautorizuar të organizojë ekzekutimin e kodit të tij në nivelin e firmware në sistemet që lejojnë ngarkimin PXE duke përdorur rrjetin IPv6.

Problemet më pak të rrezikshme çojnë në disa shkallë shërbimi (ndalimin e ngarkimit), rrjedhje informacioni, ndotje të caches DNS dhe kapjen e seancave TCP. Shumica e vulnerabiliteteve mund të shfrytëzohen nga rrjeti lokal, por disa vulnerabilitete lejojnë edhe një sulm nga rrjeti i jashtëm. Një skenar tipik sulmi përfshin monitorimin e trafikut në rrjetin lokal dhe dërgimin e paketimeve të veçanta kur aktivizohet ngarkimi i sistemit përmes PXE. Prania e aksesit në server ngarkesa ose serverin DHCP nuk është e nevojshme. Për të demonstruar teknikën e sulmit, janë publikuar prototipe të shfrytëzuesve.

Firmware-t UEFI mbi platformën TianoCore EDK2 përdoren në shumë kompani të mëdha, ofrues të shërbimeve në cloud, Qendrat e Të Dhënave dhe klasteret kompjuterike. Në veçanti, moduli vulnerabil NetworkPkg me implementimin e ngarkesës PXE përdoret në firmware të zhvilluara nga kompanitë ARM, Insyde Software (Insyde H20 UEFI BIOS), American Megatrends (AMI Aptio OpenEdition), Phoenix Technologies (SecureCore), Intel, Dell dhe Microsoft (Project Mu). Kishte supozime se vulnerabilitetet gjithashtu prekin platformën ChromeOS, e cila ka një paketë EDK2 në repo, por kompania Google ka deklaruar se kjo paketë nuk përdoret në firmware-t për pajisjet Chromebook dhe platforma ChromeOS nuk është e prekur nga problemi.

Vulnerabilitetet e identifikuara:

  • CVE-2023-45230 — mbivendosja e tamponit nĂ« kodin e klientit DHCPv6, qĂ« shfrytĂ«zohet pĂ«rmes dĂ«rgimit tĂ« identifikuesit tĂ« tepĂ«rt tĂ« gjatĂ« server (opsioni Server ID).
  • CVE-2023-45234 — mbivendosja e tamponit gjatĂ« pĂ«rpunimit tĂ« opsionit me parametrat e serverit DNS, tĂ« dĂ«rguara nĂ« mesazhin qĂ« njofton pranishmĂ«rinĂ« e serverit DHCPv6.
  • CVE-2023-45235 — mbivendosja e tamponit gjatĂ« pĂ«rpunimit tĂ« opsionit me identifikuesin e serverit (Server ID) nĂ« mesazhet me njoftime pĂ«r serverin proxy pĂ«r DHCPv6.
  • CVE-2023-45229 — mbivendosja e numrit tĂ« plotĂ« pĂ«rmes nĂ«n kufirit (underflow), qĂ« shfaqet gjatĂ« pĂ«rpunimit tĂ« opsioneve IA_NA/IA_TA nĂ« mesazhet DHCPv6, duke njoftuar serverin DHCP.
  • CVE-2023-45231 — rrjedhje tĂ« dhĂ«nash nga zona jashtĂ« tamponit gjatĂ« pĂ«rpunimit tĂ« mesazheve ND Redirect (Zbulimi i FqinjĂ«ve) me vlera tĂ« prera tĂ« opsioneve.
  • CVE-2023-45232 — ciklim i pafund gjatĂ« analizĂ«s sĂ« opsioneve tĂ« panjohura nĂ« titullin me parametrat e destinacionit.
  • CVE-2023-45233 — ciklim i pafund gjatĂ« analizĂ«s sĂ« opsionit PadN nĂ« titullin e paketĂ«s.
  • CVE-2023-45236 — pĂ«rdorimi i numrave tĂ« parashikueshĂ«m tĂ« fillimit tĂ« sekuencĂ«s TCP, duke lejuar ndĂ«rhyrje nĂ« lidhjen TCP.
  • CVE-2023-45237 — pĂ«rdorimi i njĂ« gjeneratori tĂ« pasigurt tĂ« numrave tĂ« rastĂ«sishĂ«m, qĂ« jep vlera tĂ« parashikueshme.

Informacioni mbi vulnerabilitetet u dërgua në CERT/CC më 3 gusht 2023, dhe data e shpërndarjes ishte e parashikuar për më 2 nëntor. Megjithatë, për shkak të nevojës për një publikim të koordinuar të rregullimeve që përfshijnë shumë prodhues, data e publikimit u shty fillimisht për më 1 dhjetor, pastaj u shty për 12 dhjetor dhe 19 dhjetor 2023, por në fund u shpall më 16 janar 2024. Gjatë kësaj kohe, kompania Microsoft kërkoi që publikimi i informacionit të shtyhej deri në maj.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster