Në 806 modele të pllakave amë u zbulua një çelës testimi që lejon anashkalimin e UEFI Secure Boot

Kërkuesit për sigurinë nga kompania Binarly identifikuan një mundësi për të anashkaluar modalitetin e ngarkimit të verifikuar UEFI Secure Boot në më shumë se 800 produkte që janë lëshuar nga kompanitë Acer, Dell, Fujitsu, Gigabyte, HP, Intel, Lenovo dhe Supermicro. Problemi mori emrin kodor PKfail dhe lidhet me përdorimin në firmware të një çelësi platforme (PK, Platform Key) të pabesueshëm, të gjeneruar nga kompania AMI (American Megatrends International) dhe dërguar si një shembull prove. Firmware më të vjetra që përdorin çelësin e testit janë lëshuar në vitin 2012, ndërsa më të rejat janë datuar në qershor 2024. Sipas të dhënave nga kërkuesit, mbi 10% e të gjitha firmware të verifikuara janë prekur nga ky problem.

Në parametrat e çelësit ishte e shënuar se ai nuk është i besueshëm dhe nuk duhet të dorëzohet në produktet e tyre. Ishte nënkuptuar se ky çelës prove duhet të zëvendësohej me një çelës të vetin, por prodhuesit nuk e morën parasysh paralajmërimin dhe përdorën në firmware të fundit një çelës të zakonshëm të dërguar për të gjithë partnerët dhe klientët e kompani AMI.

Pjesa e mbyllur e çelĂ«sit tĂ« testit AMI, e nevojshme pĂ«r krijimin e nĂ«nshkrimeve digjitale, u bĂ« publike pas njĂ« shpĂ«rthimi informacioni nga njĂ« nga prodhuesit e pajisjeve, njĂ« punonjĂ«s i tĂ« cilit aksidentalisht postoi nĂ« njĂ« depo publike nĂ« GitHub kodin, i cili pĂ«rmbante kĂ«tĂ« çelĂ«s. ÇelĂ«si i mbyllur u vendos nĂ« njĂ« skedar tĂ« enkriptuar, gjatĂ« enkriptimit tĂ« tĂ« cilit u pĂ«rdor njĂ« fjalĂ«kalim i thjeshtĂ« 4-shifror, i cili u gjet lehtĂ«sisht me metodĂ«n e provĂ«s sĂ« mundimeve.

ÇelĂ«si i platformĂ«s pĂ«rdoret si baza e besueshmĂ«risĂ« pĂ«r nĂ«nshkrimin e DB-sĂ« me çelĂ«sa pĂ«r Secure Boot. Marrja e pjesĂ«s sĂ« mbyllur tĂ« çelĂ«sit tĂ« platformĂ«s çon nĂ« kompromitimin e tĂ«rĂ« zinxhirit tĂ« besueshmĂ«risĂ«, tĂ« angazhuar nĂ« verifikimin e vlefshmĂ«risĂ« sĂ« komponentĂ«ve tĂ« sistemit tĂ« ngarkesĂ«s — duke njohur çelĂ«sin e platformĂ«s mund tĂ« anashkalohet mbrojtja e Secure Boot dhe tĂ« organizohet zĂ«vendĂ«simi gjatĂ« ngarkesĂ«s sĂ« komponentĂ«ve tĂ« vet me anĂ« tĂ« manipulimit tĂ« çelĂ«sit KEK (Key Exchange Key) dhe bazave tĂ« tĂ« dhĂ«nave “db” (Signature Database) dhe “dbx” (Forbidden Signature Database). KEK pĂ«rgjigjet pĂ«r krijimin e zinxhirit tĂ« besueshmĂ«risĂ« midis firmware dhe sistemit operativ, “db” pĂ«rmban pĂ«rfaqĂ«suesit dhe nĂ«nshkrimet pĂ«r ngarkuesin dhe komponentĂ«t e jashtĂ«m UEFI, ndĂ«rsa “dbx” pĂ«rfshin nĂ«nshkrimet e tĂ«rhequra tĂ« komponentĂ«ve tĂ« njohur si tĂ« dĂ«mshĂ«m.

PĂ«r tĂ« kryer njĂ« sulm, mjafton tĂ« gjeneroni çelĂ«sa dhe certifikata tĂ« reja pĂ«r KEK dhe db, ndĂ«rsa tĂ« pĂ«rdorni çelĂ«sin testues tĂ« platformĂ«s qĂ« Ă«shtĂ« bĂ«rĂ« publik pĂ«r ta ngarkuar nĂ« firmware-in UEFI tĂ« certifikatĂ«s KEK tĂ« krijuar. Pasi tĂ« ngarkohet certifikata KEK nĂ« firmware, mund tĂ« pĂ«rdoret çelĂ«si privat i lidhur me tĂ« pĂ«r tĂ« ngarkuar nĂ« bazĂ«n e tĂ« dhĂ«nave db njĂ« certifikatĂ« tĂ« re. Pas ngarkimit tĂ« certifikatĂ«s db, çelĂ«si privat i lidhur me tĂ« mund tĂ« pĂ«rdoret pĂ«r tĂ« vĂ«rtetuar komponentĂ«t EFI tĂ« ngarkuar. openssl req -newkey rsa:4096 -nodes -keyout KEK.key -new -x509 -sha256 -days 3650 -subj "\/CN=BRLY KEK\/" -out KEK.crt openssl req -newkey rsa:4096 -nodes -keyout db.key -new -x509 -sha256 -days 3650 -subj "\/CN=BRLY db\/" -out db.crt efi-updatevar -a -c KEK.crt -k PK.key KEK efi-updatevar -a -c db.crt -k KEK.key db sbsign —key db.key —cert db.crt —output rogue.efi.signed rogue.efi

PĂ«r tĂ« verifikuar saktĂ«sinĂ« e çelĂ«sit tĂ« platformĂ«s, mjafton tĂ« ekzekutoni utilitarin "efi-readvar -v PK" nga paketa e efitools dhe tĂ« siguroheni qĂ« çelĂ«si i platformĂ«s nuk Ă«shtĂ« testues: efi-readvar -v PK Variable PK, length 862 PK: List 0, type X509 Signature 0, size 834, owner 26dc4851-195f-4ae1-9a19-fbf883bbb35e Subject: CN=DO NOT TRUST — AMI Test PK Issuer: CN=DO NOT TRUST — AMI Test PK

Luaj videon


Burimi: opennet.ru
Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster