Kërkuesit për sigurinë nga kompania Binarly identifikuan një mundësi për të anashkaluar modalitetin e ngarkimit të verifikuar UEFI Secure Boot në më shumë se 800 produkte që janë lëshuar nga kompanitë Acer, Dell, Fujitsu, Gigabyte, HP, Intel, Lenovo dhe Supermicro. Problemi mori emrin kodor PKfail dhe lidhet me përdorimin në firmware të një çelësi platforme (PK, Platform Key) të pabesueshëm, të gjeneruar nga kompania AMI (American Megatrends International) dhe dërguar si një shembull prove. Firmware më të vjetra që përdorin çelësin e testit janë lëshuar në vitin 2012, ndërsa më të rejat janë datuar në qershor 2024. Sipas të dhënave nga kërkuesit, mbi 10% e të gjitha firmware të verifikuara janë prekur nga ky problem.
Në parametrat e çelësit ishte e shënuar se ai nuk është i besueshëm dhe nuk duhet të dorëzohet në produktet e tyre. Ishte nënkuptuar se ky çelës prove duhet të zëvendësohej me një çelës të vetin, por prodhuesit nuk e morën parasysh paralajmërimin dhe përdorën në firmware të fundit një çelës të zakonshëm të dërguar për të gjithë partnerët dhe klientët e kompani AMI.
Pjesa e mbyllur e çelĂ«sit tĂ« testit AMI, e nevojshme pĂ«r krijimin e nĂ«nshkrimeve digjitale, u bĂ« publike pas njĂ« shpĂ«rthimi informacioni nga njĂ« nga prodhuesit e pajisjeve, njĂ« punonjĂ«s i tĂ« cilit aksidentalisht postoi nĂ« njĂ« depo publike nĂ« GitHub kodin, i cili pĂ«rmbante kĂ«tĂ« çelĂ«s. ĂelĂ«si i mbyllur u vendos nĂ« njĂ« skedar tĂ« enkriptuar, gjatĂ« enkriptimit tĂ« tĂ« cilit u pĂ«rdor njĂ« fjalĂ«kalim i thjeshtĂ« 4-shifror, i cili u gjet lehtĂ«sisht me metodĂ«n e provĂ«s sĂ« mundimeve.
ĂelĂ«si i platformĂ«s pĂ«rdoret si baza e besueshmĂ«risĂ« pĂ«r nĂ«nshkrimin e DB-sĂ« me çelĂ«sa pĂ«r Secure Boot. Marrja e pjesĂ«s sĂ« mbyllur tĂ« çelĂ«sit tĂ« platformĂ«s çon nĂ« kompromitimin e tĂ«rĂ« zinxhirit tĂ« besueshmĂ«risĂ«, tĂ« angazhuar nĂ« verifikimin e vlefshmĂ«risĂ« sĂ« komponentĂ«ve tĂ« sistemit tĂ« ngarkesĂ«s â duke njohur çelĂ«sin e platformĂ«s mund tĂ« anashkalohet mbrojtja e Secure Boot dhe tĂ« organizohet zĂ«vendĂ«simi gjatĂ« ngarkesĂ«s sĂ« komponentĂ«ve tĂ« vet me anĂ« tĂ« manipulimit tĂ« çelĂ«sit KEK (Key Exchange Key) dhe bazave tĂ« tĂ« dhĂ«nave âdbâ (Signature Database) dhe âdbxâ (Forbidden Signature Database). KEK pĂ«rgjigjet pĂ«r krijimin e zinxhirit tĂ« besueshmĂ«risĂ« midis firmware dhe sistemit operativ, âdbâ pĂ«rmban pĂ«rfaqĂ«suesit dhe nĂ«nshkrimet pĂ«r ngarkuesin dhe komponentĂ«t e jashtĂ«m UEFI, ndĂ«rsa âdbxâ pĂ«rfshin nĂ«nshkrimet e tĂ«rhequra tĂ« komponentĂ«ve tĂ« njohur si tĂ« dĂ«mshĂ«m.
PĂ«r tĂ« kryer njĂ« sulm, mjafton tĂ« gjeneroni çelĂ«sa dhe certifikata tĂ« reja pĂ«r KEK dhe db, ndĂ«rsa tĂ« pĂ«rdorni çelĂ«sin testues tĂ« platformĂ«s qĂ« Ă«shtĂ« bĂ«rĂ« publik pĂ«r ta ngarkuar nĂ« firmware-in UEFI tĂ« certifikatĂ«s KEK tĂ« krijuar. Pasi tĂ« ngarkohet certifikata KEK nĂ« firmware, mund tĂ« pĂ«rdoret çelĂ«si privat i lidhur me tĂ« pĂ«r tĂ« ngarkuar nĂ« bazĂ«n e tĂ« dhĂ«nave db njĂ« certifikatĂ« tĂ« re. Pas ngarkimit tĂ« certifikatĂ«s db, çelĂ«si privat i lidhur me tĂ« mund tĂ« pĂ«rdoret pĂ«r tĂ« vĂ«rtetuar komponentĂ«t EFI tĂ« ngarkuar. openssl req -newkey rsa:4096 -nodes -keyout KEK.key -new -x509 -sha256 -days 3650 -subj "\/CN=BRLY KEK\/" -out KEK.crt openssl req -newkey rsa:4096 -nodes -keyout db.key -new -x509 -sha256 -days 3650 -subj "\/CN=BRLY db\/" -out db.crt efi-updatevar -a -c KEK.crt -k PK.key KEK efi-updatevar -a -c db.crt -k KEK.key db sbsign âkey db.key âcert db.crt âoutput rogue.efi.signed rogue.efi
PĂ«r tĂ« verifikuar saktĂ«sinĂ« e çelĂ«sit tĂ« platformĂ«s, mjafton tĂ« ekzekutoni utilitarin "efi-readvar -v PK" nga paketa e efitools dhe tĂ« siguroheni qĂ« çelĂ«si i platformĂ«s nuk Ă«shtĂ« testues: efi-readvar -v PK Variable PK, length 862 PK: List 0, type X509 Signature 0, size 834, owner 26dc4851-195f-4ae1-9a19-fbf883bbb35e Subject: CN=DO NOT TRUST â AMI Test PK Issuer: CN=DO NOT TRUST â AMI Test PK

Burimi: opennet.ru
