Në firmware-t UEFI të bazuara në platformën e hapur TianoCore EDK2, të përdorura zakonisht në sistemet server, janë zbuluar 9 vulnerabilitetet që kanë marrë emrin e koduar PixieFAIL. Vulnerabilitetet janë të pranishme në hedhen e rrjetit të firmware-eve, e cila përdoret për të organizuar ngarkimin e rrjetit (PXE). Vulnerabilitetet më të rrezikshme lejojnë një sulmues të paautorizuar të organizojë ekzekutimin e kodit të tij në nivelin e firmware në sistemet që lejojnë ngarkimin PXE duke përdorur rrjetin IPv6.
Problemet më pak të rrezikshme çojnë në disa shkallë shërbimi (ndalimin e ngarkimit), rrjedhje informacioni, ndotje të caches DNS dhe kapjen e seancave TCP. Shumica e vulnerabiliteteve mund të shfrytëzohen nga rrjeti lokal, por disa vulnerabilitete lejojnë edhe një sulm nga rrjeti i jashtëm. Një skenar tipik sulmi përfshin monitorimin e trafikut në rrjetin lokal dhe dërgimin e paketimeve të veçanta kur aktivizohet ngarkimi i sistemit përmes PXE. Prania e aksesit në server ngarkesa ose serverin DHCP nuk është e nevojshme. Për të demonstruar teknikën e sulmit, janë publikuar prototipe të shfrytëzuesve.
Firmware-t UEFI mbi platformën TianoCore EDK2 përdoren në shumë kompani të mëdha, ofrues të shërbimeve në cloud, Qendrat e Të Dhënave dhe klasteret kompjuterike. Në veçanti, moduli vulnerabil NetworkPkg me implementimin e ngarkesës PXE përdoret në firmware të zhvilluara nga kompanitë ARM, Insyde Software (Insyde H20 UEFI BIOS), American Megatrends (AMI Aptio OpenEdition), Phoenix Technologies (SecureCore), Intel, Dell dhe Microsoft (Project Mu). Kishte supozime se vulnerabilitetet gjithashtu prekin platformën ChromeOS, e cila ka një paketë EDK2 në repo, por kompania Google ka deklaruar se kjo paketë nuk përdoret në firmware-t për pajisjet Chromebook dhe platforma ChromeOS nuk është e prekur nga problemi.
Vulnerabilitetet e identifikuara:
- CVE-2023-45230 — mbivendosja e tamponit në kodin e klientit DHCPv6, që shfrytëzohet përmes dërgimit të identifikuesit të tepërt të gjatë server (opsioni Server ID).
- CVE-2023-45234 — mbivendosja e tamponit gjatë përpunimit të opsionit me parametrat e serverit DNS, të dërguara në mesazhin që njofton pranishmërinë e serverit DHCPv6.
- CVE-2023-45235 — mbivendosja e tamponit gjatë përpunimit të opsionit me identifikuesin e serverit (Server ID) në mesazhet me njoftime për serverin proxy për DHCPv6.
- CVE-2023-45229 — mbivendosja e numrit të plotë përmes nën kufirit (underflow), që shfaqet gjatë përpunimit të opsioneve IA_NA/IA_TA në mesazhet DHCPv6, duke njoftuar serverin DHCP.
- CVE-2023-45231 — rrjedhje të dhënash nga zona jashtë tamponit gjatë përpunimit të mesazheve ND Redirect (Zbulimi i Fqinjëve) me vlera të prera të opsioneve.
- CVE-2023-45232 — ciklim i pafund gjatë analizës së opsioneve të panjohura në titullin me parametrat e destinacionit.
- CVE-2023-45233 — ciklim i pafund gjatë analizës së opsionit PadN në titullin e paketës.
- CVE-2023-45236 — përdorimi i numrave të parashikueshëm të fillimit të sekuencës TCP, duke lejuar ndërhyrje në lidhjen TCP.
- CVE-2023-45237 — përdorimi i një gjeneratori të pasigurt të numrave të rastësishëm, që jep vlera të parashikueshme.
Informacioni mbi vulnerabilitetet u dërgua në CERT/CC më 3 gusht 2023, dhe data e shpërndarjes ishte e parashikuar për më 2 nëntor. Megjithatë, për shkak të nevojës për një publikim të koordinuar të rregullimeve që përfshijnë shumë prodhues, data e publikimit u shty fillimisht për më 1 dhjetor, pastaj u shty për 12 dhjetor dhe 19 dhjetor 2023, por në fund u shpall më 16 janar 2024. Gjatë kësaj kohe, kompania Microsoft kërkoi që publikimi i informacionit të shtyhej deri në maj.
Burimi: opennet.ru
