Vulnerabilitet në firmware-t UEFI që mundëson ekzekutimin e kodit në nivelin SMM.

Informacioni mbi një dobësi (CVE-2021-33164) në firmware-t UEFI është zbuluar, duke lejuar ekzekutimin e kodit në nivelin SMM (System Management Mode), më prioritar se niveli i hipervizorit dhe unaza e parë mbrojtëse, duke ofruar qasje të pakufizuar në të gjithë memorjen e sistemit. Dobësia, e njohur si RingHopper, është e lidhur me mundësinë e kryerjes së një sulmi të bazuar në kohë përmes DMA (Direct Memory Access) për të dëmtuar memorien në kodin që ekzekutohet në nivelin SMM. Prania e dobësisë është konfirmuar në firmware-t e Intel, Dell dhe Insyde Software (thuhet se problemi preke 8 prodhues, por 5 të tjerë nuk janë zbuluar ende). Firmware-t e AMD, Phoenix dhe Toshiba nuk janë të prekura nga problemi.

Eksplorimi i dobësive mund të kryhet nga sistemi operativ, duke përdorur trajtesat e dobëta të SMI (System Management Interrupt), për aksesin në të cilat kërkohen të drejta administratori. Një sulm gjithashtu mund të kryhet nëse ka akses fizik në fazën e hershme të ngarkimit, përpara inicializimit të sistemit operativ. Për të bllokuar këtë problem, përdoruesve të Linux u rekomandohet të përditësojnë firmware-n përmes shërbimit LVFS (Linux Vendor Firmware Service), duke përdorur mjetin fwupdmgr (fwupdmgr get-updates; fwupdmgr update) nga paketa fwupd.

Nevoja pĂ«r tĂ« pasur tĂ« drejtat e administratorit pĂ«r tĂ« kryer njĂ« sulm e kufizon rrezikun e problemit, por nuk pengon pĂ«rdorimin e tij si njĂ« dobĂ«si nĂ« nivelin e dytĂ«, pĂ«r tĂ« ruajtur praninĂ« e tij pas shfrytĂ«zimit tĂ« dobĂ«sive tĂ« tjera nĂ« sistem ose pĂ«r tĂ« aplikuar metoda inxhinierie sociale. Q ì ‘ê·Œ Ű„Ù„Ù‰ SMM (Ring -2) lejon ekzekutimin e kodit nĂ« njĂ« nivel qĂ« nuk kontrollohet nga sistemi operativ, çka mund tĂ« pĂ«rdoret pĂ«r tĂ« modifikuar firmware dhe pĂ«r tĂ« vendosur nĂ« SPI Flash kod tĂ« fshehtĂ« tĂ« dĂ«mshĂ«m ose rootkits, tĂ« paidentifikuara nga sistemi operativ, si dhe pĂ«r tĂ« çaktivizuar verifikimin nĂ« fazĂ«n e ngarkimit (UEFI Secure Boot, Intel BootGuard) dhe sulmet ndaj hipervizorĂ«ve pĂ«r tĂ« anashkaluar mekanizmat e kontrollit tĂ« integritetit tĂ« ambientit virtual.

Problemi shkaktohet nga një gjendje garash në trajtuesin SMI (System Management Interrupt), që ndodh në momentin mes kontrollit të aksesit dhe aksesit në SMRAM. Për të përcaktuar momentin e duhur mes kontrollit të gjendjes dhe përdorimit të rezultatit të kontrollit, mund të përdoret analizë përmes kanaleve të jashtme me ndihmën e DMA. Si rezultat, për shkak të natyrës asinkrone të aksesit në SMRAM përmes DMA, sulmuesi mund të përcaktojë momentin e duhur dhe të rishkruajë përmbajtjen e SMRAM, duke përdorur DMA për të anashkaluar API-në e trajtuesit SMI. Procesorët që mbështesin mekanizmat Intel-VT dhe Intel VT-d përfshijnë mbrojtje nga sulmet DMA, të bazuara në përdorimin e IOMMU (Input-Output Memory Management Unit), por kjo mbrojtje është efektive për bllokimin e sulmeve hardware DMA, të kryera me pajisje të përgatitura nga sulmuesit, dhe nuk mbron nga sulmet përmes trajtuesve SMI.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster