Në firmware UEFI të bazuara në platformën e hapur TianoCore EDK2, zakonisht të përdorura në sistemet server, janë identifikuar 9 vulnerabilitete, me emrin e kodit PixieFAIL. Vulnerabilitetet janë të pranishme në stekët rrjetore të firmware-it, të përdorura për organizimin e ngarkesës rrjetore (PXE). Vulnerabilitetet më të rrezikshme lejojnë një sulmues që nuk është autentikuar të realizojë ekzekutimin e kodit të tij në nivelin e firmware-it në sistemet që lejojnë ngarkesën PXE duke përdorur rrjetin IPv6.
Problemet më pak të rrezikshme çojnë në refuzimin e shërbimit (bllokimi i ngarkesës), rrjedhjen e informacionit, helmimin e cache-it DNS dhe kapjen e seancave TCP. Pjesa më e madhe e vulnerabiliteteve mund të shfrytëzohen nga rrjeti lokal, por disa vulnerabilitete lejojnë gjithashtu sulme nga rrjeti i jashtëm. Skema tipike e sulmit përfshin monitorimin e trafikut në rrjetin lokal dhe dërgimin e paketimeve të formuluara posaçërisht kur identifikohet aktivita që lidhet me ngarkesën e sistemit përmes PXE. Qasja në serverit ngarkesë ose në serverin DHCP nuk është e nevojshme. Për të demonstruar teknikën e sulmit janë publikuar prototipa të eksploitëve.
Firmware-t UEFI të bazuara në platformën TianoCore EDK2 përdoren në shumë kompani të mëdha, ofrues të shërbimeve cloud, Qendrave të të Dhënave dhe klastereve kompjuterike. Në veçanti, moduli vulnerabil NetworkPkg me realizimin e ngarkesës PXE përdoret në firmware-t që zhvillohen nga kompanitë ARM, Insyde Software (Insyde H20 UEFI BIOS), American Megatrends (AMI Aptio OpenEdition), Phoenix Technologies (SecureCore), Intel, Dell dhe Microsoft (Project Mu). U mendua se vulnerabilitetet gjithashtu prekin platformën ChromeOS, në depozitarin e së cilës ka një paketë EDK2, por kompania Google deklaroi se kjo paketë nuk përdoret në firmware-t për pajisjet Chromebook dhe platforma ChromeOS nuk është e prekur nga problemi.
Vulnerabilitetet e identifikuara:
- CVE-2023-45230 â mbushje buferi nĂ« kodin e klientit DHCPv6, e shfrytĂ«zuar pĂ«rmes transferimit tĂ« njĂ« identifikatori shumĂ« tĂ« gjatĂ« serverĂ« (opsioni Server ID).
- CVE-2023-45234 â mbushje buferi gjatĂ« pĂ«rpunimit tĂ« opsionit me parametrat e serverit DNS, tĂ« transmetuar nĂ« mesazhin qĂ« shpall praninĂ« e serverit DHCPv6.
- CVE-2023-45235 â mbushje buferi gjatĂ« pĂ«rpunimit tĂ« opsionit me identifikuesin e serverit (Server ID) nĂ« mesazhet me shpallje proxy pĂ«r DHCPv6.
- CVE-2023-45229 â mbushje e numrit tĂ« plotĂ« pĂ«rmes poshtĂ«sisĂ« (underflow), e shfaqur gjatĂ« pĂ«rpunimit tĂ« opsioneve IA_NA/IA_TA nĂ« mesazhet DHCPv6, qĂ« shpallin serverin DHCP.
- CVE-2023-45231 â shkarkim tĂ« dhĂ«nash nga zona jashtesore e tamponit gjatĂ« pĂ«rpunimit tĂ« mesazheve ND Redirect (Zbulo Neighbor) me vlera opsioni tĂ« shkurtuara.
- CVE-2023-45232 â pafundĂ«si e mbylljes sĂ« cikleve gjatĂ« analizimit tĂ« opsioneve tĂ« panjohura nĂ« Titullin me parametrat e destinacionit (Opsionet e Destinacionit).
- CVE-2023-45233 â pafundĂ«si e mbylljes sĂ« cikleve gjatĂ« analizimit tĂ« opsionit PadN nĂ« Titullin e paketave.
- CVE-2023-45236 â pĂ«rdorimi i numrave fillestarĂ« tĂ« parashikueshĂ«m tĂ« sekuencĂ«s TCP, duke lejuar futjen nĂ« lidhjen TCP.
- CVE-2023-45237 â pĂ«rdorimi i njĂ« gjeneratori tĂ« paqartĂ« tĂ« numrave tĂ« rastit, duke dhĂ«nĂ« vlera tĂ« parashikueshme.
Informacioni mbi dobësitë u dërgua në CERT/CC më 3 gusht 2023, dhe data e zbardhjes ishte planifikuar për 2 nëntor. Megjithatë, për shkak të nevojës për një publikum të koordinuar të rregullimeve, që përfshin shumë prodhues, data e publikimit u shty fillimisht për 1 dhjetor, dhe më pas u shty për 12 dhe 19 dhjetor 2023, por në fund u zbardh më 16 janar 2024. Në këtë rast, kompanisë Microsoft iu kërkua të vononte publikimin e informacionit deri në maj.
Burimi: opennet.ru
